O instalador do ImageMagick para Windows deixará de ser assinado
Os mantenedores do ImageMagick dizem que vão parar de assinar o instalador para Windows após novas regras exigirem efetivamente um certificado com HSM ou HSM em nuvem, que custaria cerca de US$ 600 por ano, levando-os a buscar patrocinadores. Comentadores discutem se a assinatura de código no Windows virou uma “extorsão” de rent-seeking que prejudica projetos open source voluntários, ou uma resposta necessária a incidentes reais de malware e roubo de chaves. O debate se amplia para questões sobre como o open source deve ser financiado, se grandes plataformas e corporações deveriam apoiar ferramentas críticas como o ImageMagick e se alternativas como lojas de aplicativos, web apps ou fluxos de trabalho baseados em Linux são mais sustentáveis.
Economia do Open Source vs. Certificado de US$ 629
- Muitos observam a ironia: o ImageMagick representa uma enorme quantidade de trabalho não remunerado, mas tem dificuldade até para cobrir algumas centenas de dólares por ano.
- As explicações oferecidas: contribuir com código é “divertido” e ajuda a construir reputação; pagar dinheiro não é divertido nem fácil de justificar dentro das empresas.
- Alguns argumentam que o OSS não tem um modelo de negócio inerente; outros dizem que ele precisa começar a se tratar como um negócio para cobrir custos reais.
- Vários comentaristas se opõem por princípio: eles podem pagar certificados, mas se recusam a pagar para distribuir software que já oferecem de graça.
Requisitos de Assinatura de Código e Justificativa de Segurança
- Novas regras do CA/B Forum exigem chaves protegidas por hardware (HSM ou tokens), quebrando muitos fluxos de trabalho de assinatura baseados em CI.
- Defensores dizem que chaves roubadas foram abusadas em ataques reais; HSMs e verificações de identidade mais rigorosas melhoram a revogação e a responsabilização.
- Críticos veem isso como teatro de segurança, uma extorsão e um empurrão em direção a uma “web of trust corporativa”, na qual publicar software exige ser uma entidade legal conectada aos ecossistemas da Microsoft/CA.
Impacto em Usuários e Desenvolvedores do Windows
- Binários não assinados acionam avisos do SmartScreen, do Defender e do navegador, confundindo usuários não técnicos e prejudicando a confiança.
- Alguns dizem que o uso típico do ImageMagick (embutido em outros apps, no lado do servidor ou em *nix) faz dos instaladores do Windows não assinados um problema menor.
- Outros enfatizam que, no Windows, binários não assinados são efetivamente cidadãos de segunda classe; a assinatura é praticamente necessária para uma distribuição tranquila.
Alternativas e Contornos
- Sugestões:
- Usar outros sistemas operacionais (Linux, macOS), ou executar o ImageMagick via WSL ou contêineres.
- Distribuir ZIPs portáveis ou integrar o ImageMagick como uma dependência vendorizada.
- Distribuir pela Microsoft Store (mais barato, a Microsoft assina para você).
- Usar CAs mais baratas ou ofertas especiais para OSS (por exemplo, assinatura de código de menor custo, assinatura apoiada por fundação como SignPath).
- Usar HSMs em nuvem (Azure Key Vault, DigiCert, SSL.com) para recuperar a assinatura em CI.
Pedidos por um “Let’s Encrypt para Código”
- Muitos querem uma CA de assinatura de código gratuita ou muito barata e automatizada.
- A objeção levantada: TLS só comprova controle de domínio; a assinatura de código serve para vincular binários a uma entidade legal por motivos de responsabilidade e política.
- Projetos como Sigstore e a proveniência do GitHub/npm são citados como soluções parciais, mas os fornecedores de SO ainda não confiam neles como raízes.
Preocupações Mais Amplas
- O tópico se amplia para:
- Frustração com a UX de segurança do Windows e a “enshittification” do ecossistema.
- Debates sobre sandboxing, lojas de aplicativos e a erosão da computação de uso geral.
- O subfinanciamento crônico e a fragilidade de governança de OSS críticos como o ImageMagick.