O instalador do ImageMagick para Windows deixará de ser assinado

Os mantenedores do ImageMagick dizem que vão parar de assinar o instalador para Windows após novas regras exigirem efetivamente um certificado com HSM ou HSM em nuvem, que custaria cerca de US$ 600 por ano, levando-os a buscar patrocinadores. Comentadores discutem se a assinatura de código no Windows virou uma “extorsão” de rent-seeking que prejudica projetos open source voluntários, ou uma resposta necessária a incidentes reais de malware e roubo de chaves. O debate se amplia para questões sobre como o open source deve ser financiado, se grandes plataformas e corporações deveriam apoiar ferramentas críticas como o ImageMagick e se alternativas como lojas de aplicativos, web apps ou fluxos de trabalho baseados em Linux são mais sustentáveis.

Economia do Open Source vs. Certificado de US$ 629

  • Muitos observam a ironia: o ImageMagick representa uma enorme quantidade de trabalho não remunerado, mas tem dificuldade até para cobrir algumas centenas de dólares por ano.
  • As explicações oferecidas: contribuir com código é “divertido” e ajuda a construir reputação; pagar dinheiro não é divertido nem fácil de justificar dentro das empresas.
  • Alguns argumentam que o OSS não tem um modelo de negócio inerente; outros dizem que ele precisa começar a se tratar como um negócio para cobrir custos reais.
  • Vários comentaristas se opõem por princípio: eles podem pagar certificados, mas se recusam a pagar para distribuir software que já oferecem de graça.

Requisitos de Assinatura de Código e Justificativa de Segurança

  • Novas regras do CA/B Forum exigem chaves protegidas por hardware (HSM ou tokens), quebrando muitos fluxos de trabalho de assinatura baseados em CI.
  • Defensores dizem que chaves roubadas foram abusadas em ataques reais; HSMs e verificações de identidade mais rigorosas melhoram a revogação e a responsabilização.
  • Críticos veem isso como teatro de segurança, uma extorsão e um empurrão em direção a uma “web of trust corporativa”, na qual publicar software exige ser uma entidade legal conectada aos ecossistemas da Microsoft/CA.

Impacto em Usuários e Desenvolvedores do Windows

  • Binários não assinados acionam avisos do SmartScreen, do Defender e do navegador, confundindo usuários não técnicos e prejudicando a confiança.
  • Alguns dizem que o uso típico do ImageMagick (embutido em outros apps, no lado do servidor ou em *nix) faz dos instaladores do Windows não assinados um problema menor.
  • Outros enfatizam que, no Windows, binários não assinados são efetivamente cidadãos de segunda classe; a assinatura é praticamente necessária para uma distribuição tranquila.

Alternativas e Contornos

  • Sugestões:
    • Usar outros sistemas operacionais (Linux, macOS), ou executar o ImageMagick via WSL ou contêineres.
    • Distribuir ZIPs portáveis ou integrar o ImageMagick como uma dependência vendorizada.
    • Distribuir pela Microsoft Store (mais barato, a Microsoft assina para você).
    • Usar CAs mais baratas ou ofertas especiais para OSS (por exemplo, assinatura de código de menor custo, assinatura apoiada por fundação como SignPath).
    • Usar HSMs em nuvem (Azure Key Vault, DigiCert, SSL.com) para recuperar a assinatura em CI.

Pedidos por um “Let’s Encrypt para Código”

  • Muitos querem uma CA de assinatura de código gratuita ou muito barata e automatizada.
  • A objeção levantada: TLS só comprova controle de domínio; a assinatura de código serve para vincular binários a uma entidade legal por motivos de responsabilidade e política.
  • Projetos como Sigstore e a proveniência do GitHub/npm são citados como soluções parciais, mas os fornecedores de SO ainda não confiam neles como raízes.

Preocupações Mais Amplas

  • O tópico se amplia para:
    • Frustração com a UX de segurança do Windows e a “enshittification” do ecossistema.
    • Debates sobre sandboxing, lojas de aplicativos e a erosão da computação de uso geral.
    • O subfinanciamento crônico e a fragilidade de governança de OSS críticos como o ImageMagick.