Zurück zur Startseite

Integrität & Signatur

Jede Fassung dieser Website ist versioniert, mit SHA-256 gehasht und zweifach signiert — klassisch mit minisign und zusätzlich post-quantensicher mit ML-DSA-65. Jede Person kann prüfen, ob die Dateien im eigenen Browser exakt die sind, die wir veröffentlicht haben — und dass sie von uns stammen.

Version—
Veröffentlicht—
Dateien—

Live-Prüfung im Browser

Dein Browser lädt jede Datei dieses Releases erneut, berechnet ihren SHA-256-Hash und vergleicht ihn mit dem signierten Manifest. Es wird nichts an uns übermittelt — die Prüfung läuft vollständig auf deinem Gerät.
Noch nicht geprüft.

Öffentlicher Schlüssel

Dieser Schlüssel gehört der C&W Software Labs AG und bleibt über alle Releases hinweg gleich. Einmal gesichert, kannst du damit jedes künftige Release prüfen.
—

Signatur dieses Releases

minisign-Signatur (Ed25519) über das Manifest SHA256SUMS. Dieselbe Datei trägt zusätzlich eine ML-DSA-65-Signatur unter SHA256SUMS.mldsa.
—

Selbst nachprüfen

Die Browser-Prüfung oben belegt, dass die Dateien unverändert sind. Um zusätzlich zu belegen, dass sie von uns stammen, prüfst du die Signatur lokal mit minisign.
minisign installieren

macOS (Homebrew), Debian/Ubuntu oder Windows (Scoop):

brew install minisign # macOS sudo apt install minisign # Debian / Ubuntu scoop install minisign # Windows
Manifest, Signatur und Schlüssel laden
V=$(curl -s https://wallet.omegastack.io/releases/latest.json | tr -d ' ' | grep -o '"version":"[^"]*"' | cut -d'"' -f4); echo "Version $V" curl -O https://wallet.omegastack.io/releases/$V/SHA256SUMS curl -O https://wallet.omegastack.io/releases/$V/SHA256SUMS.minisig curl -O https://wallet.omegastack.io/.well-known/minisign.pub
Signatur prüfen

Bei gültiger Signatur erscheint „Signature and comment signature verified".

minisign -Vm SHA256SUMS -p minisign.pub
Dateien abgleichen

Dateien des Releases herunterladen und ihre Hashes gegen das Manifest prüfen:

curl -O https://wallet.omegastack.io/index.html curl -O https://wallet.omegastack.io/legal.html curl -O https://wallet.omegastack.io/verify.html shasum -a 256 -c SHA256SUMS --ignore-missing
Zusätzlich: die post-quantensichere Signatur prüfen

Dasselbe Manifest trägt eine zweite Signatur nach ML-DSA-65 (FIPS 204, früher Dilithium). Sie ist nicht nötig, um die Auslieferung zu prüfen — sie ist da, damit es auch dann noch eine gültige Signatur gibt, falls Ed25519 eines Tages fällt. Das Prüfwerkzeug ist Teil dieses Releases und steht selbst im Manifest.

python3 -m pip install --user --break-system-packages dilithium-py curl -O https://wallet.omegastack.io/omega-pqsign.py curl -O https://wallet.omegastack.io/releases/$V/SHA256SUMS.mldsa curl -O https://wallet.omegastack.io/.well-known/omega-mldsa.pub python3 omega-pqsign.py verify SHA256SUMS SHA256SUMS.mldsa omega-mldsa.pub
Gegen den zweiten Ort prüfen: GitHub

Dasselbe Manifest und dieselben Signaturen liegen unabhängig von diesem Server im öffentlichen Repository Omega-Secure/omega-releases — mit unveränderlicher Historie. Stimmen beide überein, liefert diese Website genau die Fassung aus, die veröffentlicht wurde; weicht sie ab, wurde hier etwas ausgetauscht oder zurückgespielt. Ein automatischer Abgleich läuft dort täglich.

curl -sL https://raw.githubusercontent.com/Omega-Secure/omega-releases/main/wallet/$V/SHA256SUMS | shasum -a 256 shasum -a 256 SHA256SUMS

Beide Zeilen müssen dieselbe Prüfsumme zeigen.

Signiertes Manifest (SHA256SUMS)

——
Nicht im Manifest: prices.json enthält die alle 15 Minuten aktualisierten Kurse und wird deshalb nicht mitsigniert. Die Datei wird auf dem Server geholt, nicht im Browser der Besucher — es geht keine Anfrage an Dritte.
Warum zwei Signaturen? Die minisign-Signatur nutzt Ed25519 — sicher nach heutigem Stand, angreifbar durch einen ausreichend grossen Quantenrechner. Die zweite nutzt ML-DSA-65, das genau dagegen ausgelegt ist. Beide decken dasselbe Manifest ab: fällt eines der Verfahren, trägt das andere. Ersetzt haben wir minisign nicht, weil es fast niemand prüfen könnte — die post-quantensicheren Verfahren stecken noch nicht in den üblichen Werkzeugen.
Was die Signatur belegt: dass dieses Release von der Inhaberin des oben genannten Schlüssels veröffentlicht und seither nicht verändert wurde. Was sie nicht belegt: Aussagen über die Sicherheit der Omega-Wallet-App selbst — die App wird separat über die App-Stores signiert.