Cómo verificar la descarga de Sparrow Wallet

Verifica la descarga de Sparrow: identifica la clave pública, comprueba la firma del manifiesto y compara el hash SHA-256 antes de instalar.

🧭 Tutorial · Verificación de software

Cómo verificar la descarga de Sparrow Wallet

Antes de instalar, comprueba el archivo que has descargado. Necesitas relacionar tres piezas: el instalador, su hash y una firma cuya clave hayas identificado.

IntermedioSin mover fondos

1. Prepara los archivos sin ejecutarlos

Entra en la página oficial de descargas de Sparrow. Descarga el paquete de tu sistema, el manifiesto y su firma de la misma versión. Guárdalos juntos. No abras el instalador todavía.

Ejemplo de nombres: sparrow-VERSION-manifest.txt y sparrow-VERSION-manifest.txt.asc. VERSION es un marcador: utiliza los nombres exactos que descargaste.

2. Elige cómo verificar

Ya tengo una instalación de Sparrow verificada

Sparrow 1.8.3 o posterior permite usar Tools → Verify Download, o arrastrar uno de los archivos a la aplicación. Revisa el firmante, la coincidencia del hash y el nombre del instalador comprobado.

Esta vía depende de la instalación anterior. Ejecutar primero la descarga nueva para que se verifique a sí misma no resuelve la primera instalación.

Es mi primera instalación: usaré GPG

Instala GnuPG desde una fuente de confianza y utiliza los siguientes pasos. No necesitas crear una clave privada ni introducir datos de tu wallet.

3. Identifica la clave pública

Sigue el enlace de clave pública de la documentación de Sparrow. Guarda el archivo como craigraw.asc, impórtalo y muestra su huella completa:

gpg --import craigraw.asc
gpg --show-keys --with-fingerprint craigraw.asc

Contrasta la huella completa por otra vía fiable del desarrollador. Dos enlaces que dependen del mismo sitio comprometido no aportan independencia. El nombre y el correo visibles en una clave no prueban por sí solos su identidad.

Si no puedes justificar de quién es la clave, anótalo como comprobación pendiente. No marques una clave como confiable solo para eliminar un aviso.

4. Verifica la firma del manifiesto

Desde la carpeta que contiene los archivos, sustituye VERSION y ejecuta:

gpg --verify sparrow-VERSION-manifest.txt.asc sparrow-VERSION-manifest.txt

GPG compara la firma con el documento indicado. Una firma incorrecta exige detenerse. Una advertencia sobre confianza en la identidad puede coexistir con una firma criptográficamente válida: vuelve al paso de la huella.

Procedimiento oficial de verificación con GPG.

5. Comprueba el hash del instalador

Calcula SHA-256 del archivo exacto y compara el resultado completo con su línea en el manifiesto firmado. Cambia NOMBRE-DEL-ARCHIVO por el nombre real, manteniendo las comillas.

Linux
sha256sum "NOMBRE-DEL-ARCHIVO"
macOS
shasum -a 256 "NOMBRE-DEL-ARCHIVO"
Windows
certutil -hashfile "NOMBRE-DEL-ARCHIVO" SHA256

Compara los 64 caracteres hexadecimales, no solo el principio y el final. Asegúrate de elegir la línea de tu paquete y arquitectura.

6. Decide con las tres comprobaciones

  • Identidad: has contrastado la huella de la clave.
  • Firma: corresponde al manifiesto que estás usando.
  • Archivo: su hash coincide con la entrada correcta del manifiesto.

Si falta una comprobación, el proceso no está terminado. Si todo coincide, has obtenido evidencia de procedencia e integridad bajo esos supuestos; no has auditado el código ni el ordenador.

Si algo no coincide

La firma es incorrecta

Comprueba que firma y manifiesto son de la misma versión y que no descargaste una página HTML en lugar del archivo. No instales mientras no puedas explicar el fallo.

El hash es diferente

Comprueba nombre, arquitectura y descarga completa. Una nueva descarga puede resolver una transferencia dañada, pero no debes modificar el manifiesto para forzar una coincidencia.

No encuentro el archivo

Revisa la carpeta actual y el nombre, incluidas extensiones y espacios. Un error de ruta significa que todavía no has comprobado ese archivo.

Entradas relacionadas

Conectar Sparrow a Bitcoin Core

Pasa de la función de la herramienta a su configuración.

Ver tutorial →

Procedimiento contrastado con la documentación oficial de Sparrow. Consulta allí los nombres y claves vigentes antes de empezar.

Pajarito examina una descarga junto a un documento sellado y una huella simbólica.

2 comentarios

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *