الأمان / التحقّق

ثق بالملف الذي ثبّتّه، لا بالصفحة التي جاء منها

كل إصدار من KalderaShield ينشر مجاميع SHA-256 الاختبارية وتواقيع المحدِّث. والتحقّق يأخذ أمرًا واحدًا. وهو الفرق بين تشغيل ملف نسخه أحدهم بتعديلات وتشغيل الملف الذي أنتجه خط الأنابيب نفسه.

ما هو المنشور

ثلاث طبقات من الأدلة على المخرجات

مجاميع SHA-256 الاختبارية: كل إصدار يضم ملف SHA256SUMS.txt بجوار مثبّتاته. وتُحسب التجزئة في خط أنابيب الإصدار من الملفات نفسها التي جمعها، وترفض خطوة الجمع أي مخرجات ليست من البنية الحالية — فبنية فشلت جزئيًا لا تستطيع إعادة استخدام مثبّت قديم بصمت.

تواقيع المحدِّث: حزم المحدِّث في Tauri موقَّعة بـminisign، والمفتاح العلني مضمّن في التطبيق نفسه. وإذا كان عرض التحديث غير موقَّع توقيقًا صحيحًا فقد رفضه التطبيق.

تواقيع الإصدار: يوقّع خط أنابيب الإصدار المشروط بالوسوم كل مخرجات منشورة بـcosign في وضع Sigstore بلا مفاتيح، مرتبطًا بهوية OIDC لتشغيل سير العمل. ويفرض خط الأنابيب أيضًا بوابة توقيع: تُحجَب إصدارات Windows وmacOS عن النشر ما لم يُتحقق من مخرجاتها بوصفها موقَّعة.

تنبيه صادق واحد: ما دامت لا توجد شهادة توقيع شيفرة، تكون مثبّتات Windows التي تبنيها بنفسك أو تنزّلها من CI غير موقَّعة عبر Authenticode. وتمنع بوابة التوقيع نشرها في الإصدارات العلنية؛ وإذا حصلت على واحدة عبر بنية فتحقّق من تجزئة SHA-256 قبل تشغيلها.

كيف تتحقق في ثلاث خطوات

احسب تجزئة ملفك

على Windows شغّل Get-FileHash في PowerShell. وعلى Linux وmacOS شغّل sha256sum أو shasum -a 256. ثم قارن الناتج بالسطر المطابق في SHA256SUMS.txt.

افحص ملف المجاميع الاختبارية نفسه

تُنشر المجاميع الاختبارية مع الإصدار الذي تصفه. وإذا نزّلت SHA256SUMS.txt من الإصدار الرسمي وطابقت تجزئة مثبّتك إياها، فالملف هو الناتج الذي أنتجه خط الأنابيب.

دع المحدِّث يتحقق بنفسه

تُفحص التحديثات داخل التطبيق مقابل المفتاح العلني لـminisign المترجَم داخل التطبيق. فلن تحتاج أبدًا إلى أن تثق يدويًا بملف تحديث منزَّل.

بنية الأمان

عن تحذيرات SmartScreen وبرامج الحماية من الفيروسات

متوقعة، إلى أن توجد شهادة توقيع

الملف التنفيذي غير الموقَّع بلا سمعة تنزيل هو تمامًا الشكل الذي تحذّر منه استدلالات Windows SmartScreen وبرامج الحماية من الفيروسات — وهذه كلفة غياب الشهادة، لا دليل على برمجية خبيثة. تحقّق من تجزئة SHA-256، وإذا ما زال برنامج الحماية لديك يعلّم تجزئة تطابق المجموع الاختباري المنشور فأبلغ بائعه بالإيجابي الزائف. وتوثّق تعليقات سير عمل البناء في المستودع هذا القيد بوضوح.

SHA-256

السلامة

منشورة لكل مخرجات في SHA256SUMS.txt؛ ويرفض الجامع أي مثبّت أقدم من زمن البنية المسجَّل.

minisign

أصالة المحدِّث

تُوقَّع حزم المحدِّث عند البناء؛ ويأتي مفتاح التحقّق داخل التطبيق ويشير latest.json إلى التوقيع.

cosign

أصالة الإصدار

تُوقَّع مخرجات الإصدار المنشورة بلا مفاتيح عبر Sigstore، مرتبطةً بهوية OIDC لتشغيل GitHub Actions الخاص بالإصدار.

الأسئلة الشائعة

عن التحقّق

يحذّرني Windows SmartScreen برسالة تفيد بأنه «حمى Windows جهازك». ماذا أفعل؟

هذا تفاعل SmartScreen مع ملف غير موقَّع، لا تقرير فيروس. تحقّق من تجزئة SHA-256 مقابل SHA256SUMS.txt. وإذا طابقت فالملف هو ناتج خط الأنابيب؛ وينطفئ التحذير نهائيًا حال حمل الإصدارات شهادة توقيع.

أين أجد SHA256SUMS.txt؟

بجوار المثبّتات في كل إصدار، وفي قسم التحقّق في صفحة التنزيل. والمجموع الاختباري الذي يصلك عبر رسالة دردشة ليس تحققًا — استخدم المنشور.

هل يمكنني التحقق دون الثقة بأي ملف منزَّل؟

ابنِ من الشيفرة المصدرية: يُبنى المستودع بشكل قابل لإعادة الإنتاج بأوامر npm وcargo موثَّقة، وينتج سكربت الإصدار المحلي المخرجات نفسها بأسمائها مع مجاميعه الاختبارية الخاصة.

صفحات ذات صلة

تحميل برنامج التثبيت