Verificar la firma te permite comprobar si Shift Crypto firmó exactamente el archivo de instalación de la BitBoxApp que has descargado y si el archivo permanece intacto desde que se firmó. Realiza la verificación antes de abrir, descomprimir o instalar el archivo. La verificación solo es correcta cuando GPG confirma una firma válida para ese archivo y la huella completa de la clave primaria de firma coincide con la huella oficial que aparece en este artículo.
Elegir un método de verificación
| Método | Qué ofrece | Cuándo utilizarlo |
|---|---|---|
| Verificación manual con GPG | Ofrece la mayor garantía porque se realiza localmente y tú mismo comparas la huella completa de la clave de firma. | Es el método recomendado siempre que puedas utilizar una línea de comandos. |
| Verificación asistida por IA | Es más sencilla, pero ofrece menos garantías porque también debes confiar en el proveedor de IA, su entorno de ejecución y el resultado que comunica. | Utilízala solo si la línea de comandos supone una barrera y el modelo puede procesar el archivo completo. |
| Comparación de la suma de comprobación SHA-256 | Confirma que tu archivo coincide con el publicado para esa versión. No confirma de forma independiente quién lo firmó. | Utilízala si solo necesitas comparar la descarga con la suma de comprobación publicada. |
Antes de empezar
No necesitas conectar tu BitBox ni proporcionar datos de tu billetera. Verificar la firma no requiere nunca palabras de recuperación, una copia de seguridad de la billetera, una contraseña, una passphrase, una clave privada, un código PIN ni un código de autenticación.
Para realizar la verificación manual necesitas:
- el archivo de instalación de la BitBoxApp correspondiente a tu sistema operativo;
- el archivo de firma
.asccorrespondiente, perteneciente a la misma versión; - el archivo de la clave pública de firma de Shift Crypto; y
- GnuPG, que proporciona el comando
gpg.
- Abre la página oficial de versiones de la BitBoxApp en GitHub (en inglés).
- Abre la versión que coincida con la indicada en el nombre del archivo de la BitBoxApp que has descargado.
- Descarga el archivo de instalación para tu sistema operativo. No elijas los archivos Source code (zip) ni Source code (tar.gz) que GitHub genera automáticamente.
- Descarga el archivo
.ascque tenga exactamente el mismo nombre base. - Descarga el archivo de la clave pública de firma de Shift Crypto.
- Guarda los tres archivos sin modificar en una misma carpeta.
| Plataforma | Archivo de instalación | Firma correspondiente |
|---|---|---|
| Windows | .exe |
El mismo nombre de archivo seguido de .asc
|
| macOS | .dmg |
El mismo nombre de archivo seguido de .asc
|
| Linux |
.AppImage, .deb o .rpm
|
El mismo nombre de archivo seguido de .asc
|
| Android | .apk |
El mismo nombre de archivo seguido de .asc
|
Comprueba exactamente el archivo que vas a instalar. No verifiques una copia para después instalar otra procedente de una carpeta o fuente diferente.
Instalar o localizar GPG
Sigue las instrucciones correspondientes al dispositivo en el que realizarás la verificación.
Windows
- Descarga Gpg4win desde el sitio web oficial de Gpg4win.
- Instala Gpg4win.
- Abre el Símbolo del sistema o PowerShell.
- Ejecuta
gpg --version.
Continúa cuando aparezca la versión de GPG instalada.
macOS
Si ya tienes Homebrew instalado:
- Abre Terminal.
- Ejecuta
brew install gnupg. - Ejecuta
gpg --version.
Si no utilizas Homebrew:
- Abre la página oficial de descarga de GnuPG (en inglés).
- Elige uno de los instaladores para macOS que aparecen en la página.
- Sigue las instrucciones del instalador.
- Abre Terminal.
- Ejecuta
gpg --version.
Continúa cuando aparezca la versión de GPG instalada.
Linux
- Abre un terminal.
- Ejecuta
gpg --version.
Si aparece la versión de GPG instalada, continúa con el siguiente apartado. Si el comando no está disponible, utiliza el correspondiente a tu distribución:
- Debian, Ubuntu o Linux Mint:
sudo apt install gnupg - Fedora:
sudo dnf install gnupg2
Para otra distribución, instala GnuPG mediante su gestor oficial de paquetes. Después, vuelve a ejecutar gpg --version.
Android
La opción recomendada es verificar el APK en un ordenador con Windows, macOS o Linux. Descarga el APK y su archivo .apk.asc correspondiente y sigue las instrucciones del sistema operativo del ordenador. Solo comprobarás el archivo APK; no necesitas instalarlo en el ordenador.
También puedes verificar el APK directamente en Android mediante Termux. Este método es más avanzado y requiere Android 7 o una versión posterior. Si algún comando o ruta de almacenamiento difiere en tu dispositivo, realiza la verificación en un ordenador con Windows, macOS o Linux.
- Guarda el APK en la carpeta Descargas de Android.
- Guarda el archivo
.apk.asccorrespondiente en la misma carpeta. - Guarda allí también el archivo de la clave pública de firma de Shift Crypto.
- Instala Termux desde F-Droid (en inglés).
- Abre Termux.
- Ejecuta
termux-setup-storage. - Permite el acceso a los archivos cuando Android lo solicite.
- Ejecuta
pkg update -y. - Ejecuta
pkg install gnupg -y. - Ejecuta
cd ~/storage/downloads. - Ejecuta
gpg --version.
Continúa cuando Termux muestre la versión de GPG instalada. Si Termux no puede acceder a la carpeta Descargas, realiza la verificación en un ordenador.
Cómo insertar la ruta de un archivo
Cuando uno de los pasos siguientes te pida insertar una ruta, no pulses Intro hasta que las instrucciones te lo indiquen.
- Windows: En el Explorador de archivos, haz clic con el botón derecho sobre el archivo, selecciona Copiar como ruta de acceso y pega la ruta en el Símbolo del sistema o PowerShell. Si no aparece la opción, mantén pulsada la tecla Mayús mientras haces clic con el botón derecho.
- macOS: Arrastra el archivo desde Finder hasta la ventana de Terminal.
- Linux: Arrastra el archivo desde el gestor de archivos hasta el terminal. Si no es posible, escribe la ruta completa.
- Android: Escribe el nombre del archivo en Termux. Para completar un nombre largo, escribe sus primeros caracteres y pulsa la tecla Tabulador.
Comprobar la clave de firma de Shift Crypto
Examina la clave pública antes de importarla:
- Escribe
gpg --show-keys --fingerprintseguido de un espacio. No pulses Intro todavía. - Inserta la ruta del archivo
shiftcryptosec-509249B068D215AE.gpg.asc. - Pulsa Intro.
- Comprueba que la clave primaria se identifica como
ShiftCrypto Security <security@shiftcrypto.ch>. - Compara la huella completa de la clave primaria con el valor siguiente.
DD09 E413 0975 0EBF AE0D EF63 5092 49B0 68D2 15AELa huella completa debe coincidir
No importes la clave ni confíes en ella si la huella completa de la clave primaria es diferente. Un nombre conocido, una dirección de correo electrónico familiar, un identificador corto de clave o la afirmación de un modelo de IA no sustituyen la huella completa.
Importar la clave de firma verificada
- Escribe
gpg --importseguido de un espacio. No pulses Intro todavía. - Inserta la ruta del archivo
shiftcryptosec-509249B068D215AE.gpg.asc. - Pulsa Intro.
GPG debería indicar que la clave pública de ShiftCrypto Security se ha importado o que ya estaba disponible.
Verificar el archivo de la BitBoxApp descargado
- Escribe
gpg --verifyseguido de un espacio. No pulses Intro todavía. - Inserta la ruta del archivo de firma
.asccorrespondiente. - Escribe un espacio.
- Inserta la ruta del archivo de instalación de la BitBoxApp.
- Pulsa Intro.
El comando completo sigue este patrón:
gpg --verify "RUTA-DEL-ARCHIVO-DE-FIRMA.asc" "RUTA-DEL-ARCHIVO-DE-INSTALACIÓN"Respeta este orden: primero la firma .asc y después el archivo de instalación exacto que vas a utilizar.
Comprobar el resultado
Cuando la verificación es correcta, GPG muestra una firma válida de ShiftCrypto Security. El texto que la acompaña y el nivel de confianza pueden variar según la versión y el idioma de GnuPG.
gpg: Good signature from "ShiftCrypto Security <security@shiftcrypto.ch>"Comprueba también que la clave de firma utilizada tiene esta huella completa de la clave primaria:
DD09 E413 0975 0EBF AE0D EF63 5092 49B0 68D2 15AESi el resultado no muestra la huella completa, ejecuta el comando siguiente y vuelve a compararla:
gpg --fingerprint DD09E41309750EBFAE0DEF63509249B068D215AEGPG puede advertir que la clave no está certificada mediante una firma de confianza. Este aviso se refiere a la base de datos de confianza local de GPG. No invalida una firma criptográfica correcta, pero tampoco sustituye la comparación de la huella completa.
Firma verificada correctamente
La verificación solo se considera completa cuando GPG confirma una firma válida para el archivo de instalación exacto y la huella completa de la clave primaria coincide con la huella oficial de la clave de firma de Shift Crypto. Después puedes continuar con la instalación, siempre que las comprobaciones de seguridad habituales de tu sistema operativo no indiquen ningún problema.
Las siguientes capturas históricas muestran dónde aparecen el mensaje de firma válida y la huella de la clave primaria. Utilízalas únicamente como orientación visual: las versiones de la BitBoxApp, los nombres de archivo y los comandos que aparecen en ellas están desactualizados.
![]() |
![]() |
Si la verificación no es correcta
Si GPG no encuentra o no puede abrir un archivo
Los mensajes No such file, cannot open, no signed data o missing data file suelen indicar un problema con el nombre o la ruta del archivo. Comprueba que los dos archivos correspondientes estén disponibles, inserta ambas rutas en el comando de dos archivos y vuelve a ejecutarlo. No necesitas eliminar ningún archivo por un error de ruta.
Si GPG muestra “No public key”
Vuelve a Comprobar la clave de firma de Shift Crypto. Compara la huella completa, importa la clave examinada únicamente si coincide y repite la verificación.
Si GPG muestra “BAD signature”
No abras, descomprimas, instales ni ejecutes el archivo de instalación.
- Elimina el archivo de instalación.
- Elimina el archivo de firma
.asccorrespondiente. - Vuelve a abrir por tu cuenta la página oficial de versiones de la BitBoxApp.
- Descarga de nuevo el archivo de instalación.
- Descarga de nuevo el archivo
.asccorrespondiente. - Repite la verificación.
No necesitas eliminar una clave de firma cuya huella completa ya hayas comprobado correctamente.
Si la huella de la clave primaria no coincide
No importes la clave ni confíes en ella. No utilices el archivo de instalación hasta que la verificación termine correctamente con la clave esperada.
- Elimina el archivo de la clave pública descargado.
- Vuelve a abrir por tu cuenta el enlace oficial a la clave de firma de Shift Crypto y la página oficial de versiones de la BitBoxApp.
- Descarga de nuevo el archivo de la clave pública.
- Examina el nuevo archivo de clave.
- Vuelve a comparar la huella completa de la clave primaria.
Si la huella sigue siendo diferente o GPG confirma una firma válida realizada con otra clave, no continúes y contacta con el soporte de BitBox.
Si la verificación sigue fallando
Contacta con el soporte de BitBox antes de abrir, descomprimir, instalar o ejecutar el archivo. Indica tu sistema operativo, la versión de GnuPG, los nombres exactos de los archivos de instalación y firma, la fuente de descarga, la huella de la clave primaria mostrada y la salida completa de GPG.
No incluyas nunca palabras de recuperación, una copia de seguridad de la billetera, una contraseña, una passphrase, una clave privada, un código PIN ni un código de autenticación.
Alternativa: verificar la firma con ayuda de la IA
Utiliza esta alternativa solo con un modelo de IA que pueda procesar el archivo completo, acceder a internet y ejecutar comandos de GPG. Los archivos de instalación de la BitBoxApp pueden superar los 200 MB, por lo que la compatibilidad depende del servicio y del modelo elegidos. Este método resulta más sencillo que introducir los comandos manualmente, pero ofrece menos garantías que una verificación local.
Con la verificación asistida por IA también debes confiar en el proveedor
Una IA puede obtener una versión, una clave o una firma equivocadas, procesar otro archivo, no ejecutar realmente GPG o comunicar un resultado incorrecto. Al subir el archivo también envías al proveedor una copia del archivo de instalación público. Utiliza únicamente un proveedor cuyas condiciones de tratamiento y conservación de archivos aceptes. No subas nunca palabras de recuperación, copias de seguridad de la billetera, contraseñas, passphrases, claves privadas, códigos PIN, códigos de autenticación ni otros datos de la billetera.
- Sube exactamente el archivo de instalación de la BitBoxApp que quieras comprobar, sin abrirlo antes.
- Sustituye
[VERSIÓN]en la solicitud siguiente por la versión indicada en el nombre del archivo. - Envía la solicitud.
He adjuntado una descarga de la BitBoxApp.
Abre la página de versiones de GitHub correspondiente a [VERSIÓN], obtén la clave y la firma, y verifica la firma del archivo que he subido.Acepta el resultado únicamente si:
- identifica el nombre exacto del archivo subido y la versión correspondiente de la BitBoxApp;
- identifica el nombre del archivo de firma
.asccorrespondiente; - muestra el comando de GPG ejecutado y el resultado relevante;
- confirma una firma válida de
ShiftCrypto Security <security@shiftcrypto.ch>; y - muestra esta huella completa de la clave primaria:
DD09 E413 0975 0EBF AE0D EF63 5092 49B0 68D2 15AE
El ejemplo también muestra una suma de comprobación SHA-256 coincidente y una fuente alternativa para la clave. Ninguna sustituye una firma válida ni la comparación independiente de la huella completa con la publicada en la página oficial de la versión.
Si el modelo informa de una firma no válida, una huella diferente o incompleta, un nombre de archivo incorrecto o una versión equivocada, no abras, descomprimas, instales ni ejecutes el archivo. Tampoco continúes si el modelo no puede procesar el archivo completo. Utiliza el método manual o contacta con el soporte de BitBox.

