Comprueba una descarga y detecta un archivo modificado

Practica la verificación de una descarga y detecta cambios en una copia del manifiesto, sin ejecutar instaladores ni poner fondos en riesgo.

🧪 Práctica guiada · Verificación

Comprueba una descarga y detecta un archivo modificado

Tu objetivo es demostrar que sabes distinguir una coincidencia de hash, una firma válida y una identidad comprobada. Terminarás provocando un fallo controlado en una copia de texto, sin ejecutar instaladores ni utilizar fondos.

1. Escribe qué vas a comprobar

Descarga un instalador, un manifiesto y su firma desde la fuente oficial de Sparrow. No instales. Anota nombre del paquete, versión y sistema operativo.

Antes de usar una herramienta, responde: ¿qué resultado probaría que este archivo coincide con el manifiesto? ¿Qué resultado probaría que el manifiesto está firmado? ¿Cómo identificarías la clave del firmante?

2. Obtén una comprobación de referencia

Realiza el procedimiento oficial de verificación. Conserva por separado la huella comprobada, el resultado de firma y el hash del paquete. No escribas simplemente “todo correcto”.

¿Qué evidencias tengo que guardar?
  • Nombre exacto del archivo comprobado.
  • Huella completa de la clave y dónde la contrastaste.
  • Resultado de la verificación del manifiesto.
  • Hash del paquete y línea del manifiesto con la que lo comparaste.

No incluyas rutas personales o información de una wallet si compartes capturas.

3. Formula una predicción

Si cambias un carácter del documento firmado, ¿seguirá siendo válida la misma firma? Escribe tu predicción antes de hacer la prueba. Así podrás contrastar una idea, en lugar de interpretar el resultado después.

4. Modifica solo una copia del manifiesto

  1. Copia el manifiesto a un nuevo archivo llamado manifiesto-prueba.txt.
  2. Ábrelo en un editor de texto plano y cambia un carácter de una línea.
  3. Guárdalo sin sobrescribir el original.
  4. Usa GPG para comprobar la firma original contra esta copia modificada.
gpg --verify sparrow-VERSION-manifest.txt.asc manifiesto-prueba.txt

Sustituye VERSION por la versión descargada. El resultado esperado es que la firma no valide el documento modificado.

La firma sigue apareciendo válida

Comprueba qué archivo pasaste como segundo argumento y si guardaste realmente el cambio. Es posible que hayas vuelto a verificar el original. No fuerces una explicación: identifica primero los archivos concretos de la prueba.

5. Vuelve a comprobar el original

Repite la comprobación con el manifiesto original. Debes poder explicar por qué los dos resultados difieren. La firma y la clave son las mismas; el documento comprobado ha cambiado.

Una discrepancia detectada no prueba por sí sola un ataque: en este ejercicio la provocaste tú. En una descarga real, necesitas investigar la causa antes de continuar.

Comprobación final

  1. 1
    Relacionas cada prueba con su pregunta

    Hash, firma e identidad no son tres nombres para el mismo resultado.

  2. 2
    Detectas el documento modificado

    Has comparado original y copia usando argumentos explícitos.

  3. 3
    Conoces el límite

    Un programa auténtico puede tener errores. La verificación de descarga no es una auditoría del programa.

  4. 4
    Puedes repetirlo

    Otra persona podría seguir tu registro e identificar exactamente qué comprobaste.

Entradas relacionadas

Sparrow Wallet: función y límites

Comprende para qué sirve el programa antes de instalarlo.

Leer la ficha →

Ensaya una recuperación

Continúa con otra comprobación que conviene practicar antes de necesitarla.

Ver práctica →
Pajarito examina una descarga junto a un documento sellado y una huella simbólica.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *