Cómo Verificar Firmas ASC

Las firmas digitales garantizan que tu paquete de bseoa fue generado por Seth y no ha sido alterado por algún hacker malicioso.

Cada archivo en la página de descargas va acompañado de un archivo etiquetado como "signature" con el mismo nombre que el paquete y la extensión ".asc". Estos archivos .asc son firmas OpenPGP. Te permiten verificar que el archivo que descargaste es exactamente el que pretendíamos que recibieras. Esto variará según el navegador web, pero generalmente puedes descargar este archivo haciendo clic derecho en el enlace "signature" y seleccionando la opción "guardar archivo como".

Por ejemplo, black-seo-analyzer-windows-x86_64.zip iría acompañado de black-seo-analyzer-windows-x86_64.zip.asc. Estos son nombres de archivo de ejemplo y no coincidirán exactamente con los nombres de los archivos que descargues.

A continuación te mostramos cómo verificar la firma digital del archivo descargado en diferentes sistemas operativos. Ten en cuenta que una firma tiene como fecha el momento en que se firmó el paquete. Por lo tanto, cada vez que se sube un archivo nuevo, se genera una nueva firma con una fecha diferente. Siempre que hayas verificado la firma, no debes preocuparte si la fecha reportada varía.

Instalación de GnuPG

Antes de poder verificar firmas, necesitas tener GnuPG instalado.

Para usuarios de Windows:

Si usas Windows, descarga Gpg4win y ejecuta su instalador.

Para verificar la firma tendrás que escribir unos pocos comandos en la línea de comandos de Windows, `cmd.exe`.

Para usuarios de macOS:

Si utilizas macOS, puedes instalar GPGTools.

Para verificar la firma tendrás que escribir unos pocos comandos en la Terminal (en "Aplicaciones").

Para usuarios de GNU/Linux:

Si utilizas GNU/Linux, probablemente ya tengas GnuPG en tu sistema, ya que la mayoría de las distribuciones de GNU/Linux vienen con él preinstalado.

Para verificar la firma tendrás que escribir unos pocos comandos en una ventana de terminal. Cómo hacerlo variará según tu distribución.

Obtención de la clave de los Desarrolladores de bseoa

El equipo de bseoa firma los lanzamientos de bseoa. Importa la clave de firma de los Desarrolladores de bseoa (0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290):

gpg --auto-key-locate nodefault,wkd --locate-keys [email protected]

Esto debería mostrarte algo como:

gpg: key 4E2C6E8793298290: public key "bseoa Developers (signing key) " imported
gpg: Total number processed: 1
gpg:               imported: 1
      EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
uid           [ unknown] bseoa Developers (signing key) 

NOTA: Tu salida puede variar un poco con respecto a la anterior (por ejemplo, fechas de vencimiento), sin embargo deberías ver la clave importada correctamente.

Si recibes un mensaje de error, algo salió mal y no puedes continuar hasta que descubras por qué no funcionó. Podrías importar la clave usando la sección "Solución alternativa (usando una clave pública)" en su lugar.

Después de importar la clave, puedes guardarla en un archivo (identificándola por su huella digital aquí):

gpg --output ./blackseoanalyzer.keyring --export 0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290

Este comando resulta en que la clave se guarde en un archivo ubicado en la ruta `./blackseoanalyzer.keyring`, es decir, en el directorio actual. Si `./blackseoanalyzer.keyring` no existe después de ejecutar este comando, algo salió mal y no puedes continuar hasta que descubras por qué no funcionó.

Verificación de la firma

Para verificar la firma del paquete que descargaste, necesitarás descargar el archivo de firma ".asc" correspondiente, así como el archivo instalador en sí, y verificarlo con un comando que le pida a GnuPG verificar el archivo descargado.

Los ejemplos a continuación asumen que descargaste estos dos archivos a tu carpeta "Downloads". Ten en cuenta que estos comandos usan nombres de archivo de ejemplo y los tuyos serán diferentes: necesitarás reemplazar los nombres de archivo de ejemplo con los nombres exactos de los archivos que hayas descargado.

Para usuarios de Windows (cambia x86_64 por i686 si tienes el paquete de 32 bits):

gpgv --keyring .\blackseoanalyzer.keyring Downloads\black-seo-analyzer-windows-x86_64-1.0.0.zip.asc Downloads\black-seo-analyzer-windows-x86_64-1.0.0.zip

Para usuarios de macOS:

gpgv --keyring ./blackseoanalyzer.keyring ~/Downloads/black-seo-analyzer-macos-arm64-1.0.0.zip.asc ~/Downloads/black-seo-analyzer-macos-arm64-1.0.0.zip

Para usuarios de GNU/Linux (cambia x86_64 por i686 si tienes el paquete de 32 bits):

gpgv --keyring ./blackseoanalyzer.keyring ~/Downloads/black-seo-analyzer-linux-arm64-1.0.0.zip.asc ~/Downloads/black-seo-analyzer-linux-arm64-1.0.0.zip

El resultado del comando debería contener:

gpgv: Good signature from "bseoa Developers (signing key) "

Si recibes mensajes de error que contienen 'No such file or directory', o algo salió mal con alguno de los pasos anteriores, o te olvidaste de que estos comandos usan nombres de archivo de ejemplo y los tuyos serán un poco diferentes.

Actualización de la clave PGP

Ejecuta el siguiente comando para actualizar la clave de firma de los Desarrolladores de bseoa en tu keyring local desde el keyserver. Esto también obtendrá las nuevas subclaves.

gpg --refresh-keys EF6E286DDA85EA2A4BA7DE684E2C6E8793298290

Solución alternativa (usando una clave pública)

Si te encuentras con errores que no puedes resolver, puedes descargar y usar esta clave pública en su lugar. Alternativamente, puedes usar el siguiente comando:

curl -s https://openpgpkey.blackseoanalyzer.com/.well-known/openpgpkey/blackseoanalyzer.com/hu/kounek7zrdx745qydx6p59t9mqjpuhdf |gpg --import -

La clave de los Desarrolladores de bseoa también está disponible en keys.openpgp.org y se puede descargar desde https://keys.openpgp.org/vks/v1/by-fingerprint/EF6E286DDA85EA2A4BA7DE684E2C6E8793298290. Si usas macOS o GNU/Linux, la clave también se puede obtener ejecutando el siguiente comando:

gpg --keyserver keys.openpgp.org --search-keys EF6E286DDA85EA2A4BA7DE684E2C6E8793298290

También puede que te interese aprender más sobre GnuPG.