POLÍTICA DE FIRMA DE CÓDIGO · 10 DE OCTUBRE DE 2026
Política de firma de código
Qué firmamos y con qué, desde dónde se compila, quién aprueba cada firma, a qué se conectan los programas y cómo puedes comprobarlo todo sin fiarte de nosotros.
Cómo se firma hoy
Cada archivo que publicamos lleva tres pruebas de que es nuestro y de que nadie lo cambió por el camino:
- Una firma minisign al lado de cada archivo (
.minisig), hecha con nuestra clave. La clave pública está en el repositorio, enbuild/pubkey/minisign.pub, desde antes de la primera descarga, y va también dentro del programa:RWS+xz+N6DvnuDlJCAIOUEku8PLZ9pP1cUaoQnusfduLWpVIVmPXM16r(identificadorB8E73BE88D3FC7BE). - Su huella SHA-256 en el registro público,
ledger.jsonl, en el repositorio de GitHub, junto al commit del código del que salió. Se anota antes de que exista la descarga. - Ese apunte, firmado y sellado en Rekor, el registro público de transparencia de Sigstore: prueba la fecha, y nadie puede reescribirlo después.
Lo que hoy no llevan los programas de Windows es firma de editor (Authenticode), la que lee Windows: por eso, al abrirlos, Windows dice «Publicador desconocido» o «Windows protegió su PC». La página de instalar explica por qué pasa, qué hacer y cómo comprobar el archivo antes de abrirlo. La aplicación de macOS tampoco está notarizada por Apple, y esa misma página explica el aviso de macOS.
Qué se firma
Solo lo que hacemos nosotros, a partir del código de nuestro repositorio: los archivos que se publican en guardianagroup.com/descargas.
- GUARDIANA: los instaladores de Windows (
.msi, en español, inglés y portugués), el paquete de Debian y Ubuntu (.deb), el archivo para otros Linux (.tar.gz) y la aplicación de macOS (.app.zip). Están en la página de instalar. - GUARDIANA ZERO, el navegador: el programa para Windows (
.exe) y sus instaladores (.msi, en español, inglés y portugués). Están en su página.
No firmamos programas de otras personas ni archivos que no salgan de este repositorio.
Desde dónde se compila
- Todo se compila en GitHub Actions, en máquinas que presta GitHub y que no son nuestras, a partir del código público de github.com/guardianagroup/guardiana, con licencia GPL-3.0 o posterior. GUARDIANA, en el flujo
candidato.yml(Windows, Linux y un Mac); GUARDIANA ZERO, enzero.yml(Windows). Las mismas ejecuciones instalan y prueban los archivos en un equipo limpio antes de que se firmen. - La clave privada de minisign nunca está en GitHub ni en la integración continua. La firma se hace después, en el equipo del responsable, sobre los archivos exactos que salieron de GitHub Actions: antes de firmar se comprueba su huella contra la lista (
SHA256SUMS) que imprimió GitHub. - Compilación reproducible, donde la hay. Los binarios de GUARDIANA para Windows y Linux salen de
build/repro.sh, con un contenedor fijado por su huella: cualquiera puede repetir la compilación y obtener la misma huella, yrepro.ymllo hace en GitHub. Los paquetes (.msi,.deb,.tar.gz, la aplicación de macOS) y GUARDIANA ZERO todavía no son reproducibles; el registro público lo dice archivo por archivo ("reproducible": trueofalse).
Quién hace qué
GUARDIANA es hoy obra de una sola persona. Los tres papeles que pide una política de firma los tiene el mismo responsable:
| AutoresAuthors | Cambian el código sin revisión de otra persona.Francisco Salvatierra Sánchez |
|---|---|
| RevisoresReviewers | Revisan los cambios que propone alguien de fuera antes de que entren.Francisco Salvatierra Sánchez |
| AprobadoresApprovers | Aprueban cada firma, una a una, a mano.Francisco Salvatierra Sánchez |
Francisco Salvatierra Sánchez es el responsable de GUARDIANA GROUP, a título personal: GUARDIANA GROUP es la marca y el dominio, y no hay sociedad registrada todavía (contacto). Repositorio: github.com/guardianagroup/guardiana; cuenta de GitHub: github.com/guardianagroup.
Buena parte del código la escribe Claude, un asistente de programación con inteligencia artificial de Anthropic, en sesiones que abre y dirige el responsable; en el historial del repositorio esos cambios aparecen con el autor «Claude». No tiene papel propio en esta política: no aprueba firmas, y cada firma la hace el responsable con su contraseña.
Privacidad
La política de privacidad lo cuenta con detalle. En resumen: los programas no envían información a ningún sistema en red salvo lo que pide la persona que los instala o los usa. No hay telemetría, ni cuenta, ni servidor nuestro. Estas son todas sus conexiones, con su nombre:
- Activar la licencia (GUARDIANA y GUARDIANA ZERO): una conexión a Dodo Payments, la pasarela de pago (
live.dodopayments.com), cuando escribes tu clave. - Comprobar la licencia: con la misma pasarela, a los 8 días de activarla y luego una vez por periodo de pago (cada 30 días con la licencia Fundador); si no se puede, se reintenta cada hora. Esta la aceptas al suscribirte: no la pulsas tú cada vez.
- Buscar actualización (solo GUARDIANA ZERO, y solo si pulsas el botón): lee una vez el registro público,
ledger.jsonl, en GitHub (raw.githubusercontent.com). GUARDIANA no busca actualizaciones: no tiene esa función. - Lo que el programa hace por ti: GUARDIANA, como guardián DNS, reenvía las consultas de nombres de tu equipo (y, con Modo Hogar, las de tu Wi‑Fi) al servidor DNS que ya usabas; GUARDIANA ZERO abre las páginas que tú abres. Es para lo que se instalan.
Cada conexión de la licencia y de «Buscar actualización» queda anotada en el programa, con su fecha y su destino. Las listas de bloqueo van dentro del programa y se renuevan con cada versión: ninguno de los dos las descarga por su cuenta. El motor web de GUARDIANA ZERO, WebView2 de Microsoft, lo actualiza Windows, no ZERO; si a Windows le falta, ZERO te lo dice y abre en tu navegador la página de Microsoft para descargarlo.
Las empresas que intervienen tienen su propia política de privacidad: Dodo Payments (la licencia), GitHub (solo si buscas actualización) y Microsoft (el motor WebView2 de GUARDIANA ZERO).
Cómo comprobarlo tú
No hace falta fiarse de nosotros. La página de instalar explica, con las órdenes exactas, cómo sacar la huella de un archivo, compararla con el registro público y comprobar su firma minisign; GUARDIANA ZERO se comprueba igual, con su tabla de descargas. Una vez instalado, guardiana verify repite la comprobación en tu equipo.
Si algo de esta página deja de ser verdad, se corrige aquí, con fecha. Para avisar de un fallo de seguridad: security.txt; para todo lo demás, hola@guardianagroup.com.