Transparencia

Política de firma de código

Las versiones de Windows de este sitio están firmadas, así que Windows puede nombrar al editor en lugar de advertir sobre uno desconocido. Esta página dice quién está detrás de esa firma y qué debe ocurrir antes de aplicarla.

Actualizado por última vez el September 21, 2026

En quién se confía para qué

Ventic es un proyecto pequeño y lo dice claramente: los roles de abajo los tiene una sola persona. Lo que mantiene eso honesto es que nada de ello ocurre en privado: el código es público, la compilación es una ejecución pública del flujo de trabajo y la firma registra de qué commit procede.

Committers y revisores

Tilen Pirih. Ventic lo mantiene una sola persona: cada commit de la rama de publicación lo escribe o lo revisa esa cuenta, y nadie más puede subir ahí. Las contribuciones externas llegan como pull requests y se revisan antes de fusionarse.

Aprobadores

Tilen Pirih. Toda solicitud de firma debe aprobarse a mano en SignPath antes de que se aplique un certificado a nada, y una compilación sin aprobar nunca se firma.

Seguridad de las cuentas

Se exige autenticación de varios factores en las dos cuentas que importan aquí: GitHub, donde está el código, y SignPath, donde está la aprobación.

Cómo se firma una versión

La clave privada no está en este proyecto y nunca lo ha estado. Vive en el módulo de seguridad de hardware de SignPath, y nada de aquí puede firmar nada por su cuenta: una compilación solo puede pedirlo, y la respuesta es de una persona.

  1. 1

    Una versión empieza con una etiqueta enviada al repositorio público. Nada más la desencadena.

  2. 2

    GitHub Actions compila los instaladores en runners alojados por GitHub, a partir de ese commit, sin ningún paso que se ejecute en el ordenador de nadie.

  3. 3

    SignPath descarga los instaladores compilados directamente de GitHub en lugar de recibirlos, de modo que puede verificar qué ejecución del flujo de trabajo y qué commit los ha producido. Un archivo compilado en otro sitio se rechaza.

  4. 4

    La solicitud de firma espera una aprobación humana. Solo entonces se aplica el certificado.

  5. 5

    Los instaladores firmados sustituyen a los sin firmar en la publicación y se vuelven a firmar para el actualizador integrado, de modo que una actualización siga verificándose.

Las versiones para Linux, macOS y Android se firman con los mecanismos de sus propias plataformas y no están cubiertas por este certificado. Lo que instales desde un gestor de paquetes (apt, dnf, el AUR) lo firma quien mantiene ese paquete.

Qué dice la firma y qué no

Dice que el instalador que has descargado es el que ha compilado este proyecto y que nadie lo ha modificado por el camino. No es una revisión de lo que hace el programa: para eso, el código es público y la política de privacidad de este sitio enumera todas las peticiones que hace la aplicación.

Ventic no contiene ningún instalador de terceros, barra de herramientas incluida ni componente publicitario. En el escritorio reproduce vídeo con mpv, que se incluye en Windows y tiene su propia licencia.

El certificado

Free code signing provided by SignPath.io, certificate by SignPath Foundation.

La SignPath Foundation emite certificados a proyectos de código abierto que cumplen sus condiciones, y por eso un proyecto independiente puede distribuir un instalador firmado. Ventic no paga nada por ello y tú tampoco.