El instalador de Windows de ImageMagick dejará de estar firmado
Los mantenedores de ImageMagick dicen que dejarán de firmar el instalador de Windows después de que las nuevas normas exijan de facto un certificado respaldado por hardware o por HSM en la nube que costaría alrededor de $600 al año, por lo que buscarán patrocinadores. Los comentaristas discuten si la firma de código en Windows se ha convertido en una “extorsión” de rentas que perjudica a los proyectos de software libre mantenidos por voluntarios, o en una respuesta necesaria a incidentes reales de malware y robo de claves. El debate se amplía a cómo debería financiarse el software libre, si las grandes plataformas y corporaciones deberían apoyar herramientas críticas como ImageMagick, y si alternativas como las tiendas de aplicaciones, las apps web o los flujos de trabajo basados en Linux son más sostenibles.
Economía del software libre frente a un certificado de $629
- Muchos señalan la ironía: ImageMagick representa una enorme cantidad de trabajo no remunerado y, aun así, le cuesta cubrir unos pocos cientos de dólares al año.
- Las explicaciones ofrecidas: contribuir código es “divertido” y ayuda a construir reputación; pagar dinero no es ni divertido ni fácil de justificar dentro de las empresas.
- Algunos sostienen que el OSS no tiene un modelo de negocio inherente; otros dicen que debe empezar a tratarse como una empresa para cubrir costes reales.
- Varios comentaristas se oponen por principio: pueden pagar certificados, pero se niegan a pagar para distribuir software que ya regalan gratis.
Requisitos de firma de código y justificación de seguridad
- Las nuevas normas de CA/B Forum exigen claves respaldadas por hardware (HSM o tokens), rompiendo muchos flujos de trabajo de firma basados en CI.
- Quienes las apoyan dicen que las claves robadas se han abusado en ataques reales; los HSM y verificaciones de identidad más estrictas mejoran la revocación y la responsabilidad.
- Los críticos lo ven como teatro de seguridad, una extorsión y un empuje hacia una “web of trust corporativa” donde publicar software requiere ser una entidad legal conectada a los ecosistemas de Microsoft/CA.
Impacto en usuarios y desarrolladores de Windows
- Los binarios no firmados activan advertencias de SmartScreen, Defender y del navegador, confundiendo a usuarios no técnicos y dañando la confianza.
- Algunos dicen que el uso típico de ImageMagick (integrado en otras apps, en el lado del servidor o en *nix) hace que los instaladores no firmados para Windows sean un problema menor.
- Otros subrayan que en Windows los binarios no firmados son ciudadanos de segunda clase; firmarlos es prácticamente necesario para una distribución fluida.
Alternativas y soluciones provisionales
- Sugerencias:
- Usar otros sistemas operativos (Linux, macOS), o ejecutar ImageMagick mediante WSL o contenedores.
- Publicar ZIP portables o integrar ImageMagick como dependencia vendorizada.
- Distribuir a través de Microsoft Store (más barato, Microsoft firma por ti).
- Usar CA más baratas u ofertas especiales para OSS (por ejemplo, firma de código de menor coste, firma respaldada por fundaciones como SignPath).
- Usar HSM en la nube (Azure Key Vault, DigiCert, SSL.com) para recuperar la firma en CI.
Llamadas a un “Let’s Encrypt para código”
- Muchos quieren una CA de firma de código gratuita o muy barata y automatizada.
- Se plantea una objeción: TLS solo prueba el control del dominio; la firma de código pretende vincular binarios a una entidad legal por razones de responsabilidad y política.
- Proyectos como Sigstore y la procedencia en GitHub/npm se citan como soluciones parciales, pero los proveedores de sistemas operativos aún no confían en ellos como raíces.
Preocupaciones más amplias
- El hilo se amplía hacia:
- Frustración con la UX de seguridad de Windows y la “enshittification” del ecosistema.
- Debates sobre el sandboxing, las tiendas de aplicaciones y la erosión de la computación de propósito general.
- La falta crónica de financiación y la fragilidad de gobernanza del OSS crítico como ImageMagick.