POLÍTICA DE ASSINATURA DE CÓDIGO · 10 DE OUTUBRO DE 2026
Política de assinatura de código
O que assinamos e com o quê, onde é compilado, quem aprova cada assinatura, a que os programas se conectam e como você pode conferir tudo isso sem precisar confiar na gente.
Como se assina hoje
Cada arquivo que publicamos leva três provas de que é nosso e de que ninguém o alterou no caminho:
- Uma assinatura minisign ao lado de cada arquivo (
.minisig), feita com a nossa chave. A chave pública está no repositório, embuild/pubkey/minisign.pub, desde antes do primeiro download, e vai também dentro do programa:RWS+xz+N6DvnuDlJCAIOUEku8PLZ9pP1cUaoQnusfduLWpVIVmPXM16r(identificadorB8E73BE88D3FC7BE). - A sua impressão digital SHA-256 no registro público,
ledger.jsonl, no repositório do GitHub, junto do commit do código de onde saiu. É anotada antes de o download existir. - Essa anotação, assinada e carimbada no Rekor, o registro público de transparência do Sigstore: prova a data, e ninguém pode reescrevê-la depois.
O que os programas para Windows não levam hoje é assinatura de editor (Authenticode), a que o Windows lê: por isso, ao abri-los, o Windows diz «Editor desconhecido» ou «O Windows protegeu o computador». A página de instalação explica por que isso acontece, o que fazer e como conferir o arquivo antes de abrir. O aplicativo para macOS também não é notarizado pela Apple, e a mesma página explica o aviso do macOS.
O que é assinado
Só o que nós fazemos, a partir do código do nosso repositório: os arquivos publicados em guardianagroup.com/descargas.
- GUARDIANA: os instaladores para Windows (
.msi, em espanhol, inglês e português), o pacote para Debian e Ubuntu (.deb), o arquivo para outros Linux (.tar.gz) e o aplicativo para macOS (.app.zip). Estão na página de instalação. - GUARDIANA ZERO, o navegador: o programa para Windows (
.exe) e os seus instaladores (.msi, em espanhol, inglês e português). Estão na página dele.
Não assinamos programas de outras pessoas nem arquivos que não saiam deste repositório.
Onde é compilado
- Tudo é compilado no GitHub Actions, em máquinas que o GitHub empresta e que não são nossas, a partir do código público de github.com/guardianagroup/guardiana, com licença GPL-3.0 ou posterior. A GUARDIANA, no fluxo
candidato.yml(Windows, Linux e um Mac); o GUARDIANA ZERO, nozero.yml(Windows). As mesmas execuções instalam e testam os arquivos numa máquina limpa antes de eles serem assinados. - A chave privada do minisign nunca fica no GitHub nem na integração contínua. A assinatura é feita depois, no computador do responsável, sobre os arquivos exatos que saíram do GitHub Actions: antes de assinar, as impressões digitais são conferidas com a lista (
SHA256SUMS) que o GitHub imprimiu. - Compilação reprodutível, onde existe. Os binários da GUARDIANA para Windows e Linux saem do
build/repro.sh, com um contêiner fixado pela sua impressão digital: qualquer pessoa pode repetir a compilação e obter a mesma impressão digital, e orepro.ymlfaz isso no GitHub. Os pacotes (.msi,.deb,.tar.gz, o aplicativo para macOS) e o GUARDIANA ZERO ainda não são reprodutíveis; o registro público diz isso arquivo por arquivo ("reproducible": trueoufalse).
Quem faz o quê
Hoje a GUARDIANA é obra de uma única pessoa. Os três papéis que uma política de assinatura pede ficam com o mesmo responsável:
| AutoresAuthors | Alteram o código sem revisão de outra pessoa.Francisco Salvatierra Sánchez |
|---|---|
| RevisoresReviewers | Revisam as alterações que alguém de fora propõe antes de elas entrarem.Francisco Salvatierra Sánchez |
| AprovadoresApprovers | Aprovam cada assinatura, uma a uma, à mão.Francisco Salvatierra Sánchez |
Francisco Salvatierra Sánchez é o responsável pela GUARDIANA GROUP, em nome próprio: GUARDIANA GROUP é a marca e o domínio, e ainda não há empresa registrada (contato). Repositório: github.com/guardianagroup/guardiana; conta no GitHub: github.com/guardianagroup.
Boa parte do código é escrita pelo Claude, um assistente de programação com inteligência artificial da Anthropic, em sessões que o responsável abre e dirige; no histórico do repositório essas alterações aparecem com o autor «Claude». Ele não tem papel próprio nesta política: não aprova assinaturas, e cada assinatura é feita pelo responsável, com a senha dele.
Privacidade
A política de privacidade conta isso em detalhe. Em resumo: os programas não enviam informação a nenhum sistema em rede, a não ser o que pede a pessoa que os instala ou usa. Não há telemetria, nem conta, nem servidor nosso. Estas são todas as conexões deles, com o nome de cada uma:
- Ativar a licença (GUARDIANA e GUARDIANA ZERO): uma conexão com a Dodo Payments, o gateway de pagamento (
live.dodopayments.com), quando você digita a sua chave. - Verificar a licença: com o mesmo gateway, 8 dias depois de ativá-la e então uma vez por período de pagamento (a cada 30 dias com a licença Fundador); se não der, tenta de novo a cada hora. Você aceita isso ao assinar: não precisa apertar nada a cada vez.
- Procurar atualização (só o GUARDIANA ZERO, e só se você apertar o botão): lê uma vez o registro público,
ledger.jsonl, no GitHub (raw.githubusercontent.com). A GUARDIANA não procura atualizações: não tem essa função. - O que o programa faz por você: a GUARDIANA, como guardiã de DNS, repassa as consultas de nomes do seu computador (e, com o Modo Casa, as do seu Wi‑Fi) ao servidor DNS que você já usava; o GUARDIANA ZERO abre as páginas que você abre. É para isso que eles são instalados.
Cada conexão da licença e de «Procurar atualização» fica anotada no programa, com a data e o destino. As listas de bloqueio vão dentro do programa e são renovadas a cada versão: nenhum dos dois as baixa por conta própria. O motor web do GUARDIANA ZERO, o WebView2 da Microsoft, é atualizado pelo Windows, não pelo ZERO; se ele faltar no Windows, o ZERO avisa e abre no seu navegador a página da Microsoft para baixá-lo.
As empresas envolvidas têm a sua própria política de privacidade: Dodo Payments (a licença), GitHub (só se você procurar atualização) e Microsoft (o motor WebView2 do GUARDIANA ZERO).
Como conferir você mesmo
Não é preciso confiar na gente. A página de instalação explica, com os comandos exatos, como tirar a impressão digital de um arquivo, compará-la com o registro público e conferir a assinatura minisign; o GUARDIANA ZERO é conferido do mesmo jeito, com a tabela de downloads dele. Depois de instalado, o guardiana verify repete a verificação no seu próprio computador.
Se algo nesta página deixar de ser verdade, é corrigido aqui, com data. Para avisar de uma falha de segurança: security.txt; para todo o resto, hola@guardianagroup.com.