احسب تجزئة ملفك
على Windows شغّل Get-FileHash في PowerShell. وعلى Linux وmacOS شغّل sha256sum أو shasum -a 256. ثم قارن الناتج بالسطر المطابق في SHA256SUMS.txt.
الأمان / التحقّق
كل إصدار من KalderaShield ينشر مجاميع SHA-256 الاختبارية وتواقيع المحدِّث. والتحقّق يأخذ أمرًا واحدًا. وهو الفرق بين تشغيل ملف نسخه أحدهم بتعديلات وتشغيل الملف الذي أنتجه خط الأنابيب نفسه.
مجاميع SHA-256 الاختبارية: كل إصدار يضم ملف SHA256SUMS.txt بجوار مثبّتاته. وتُحسب التجزئة في خط أنابيب الإصدار من الملفات نفسها التي جمعها، وترفض خطوة الجمع أي مخرجات ليست من البنية الحالية — فبنية فشلت جزئيًا لا تستطيع إعادة استخدام مثبّت قديم بصمت.
تواقيع المحدِّث: حزم المحدِّث في Tauri موقَّعة بـminisign، والمفتاح العلني مضمّن في التطبيق نفسه. وإذا كان عرض التحديث غير موقَّع توقيقًا صحيحًا فقد رفضه التطبيق.
تواقيع الإصدار: يوقّع خط أنابيب الإصدار المشروط بالوسوم كل مخرجات منشورة بـcosign في وضع Sigstore بلا مفاتيح، مرتبطًا بهوية OIDC لتشغيل سير العمل. ويفرض خط الأنابيب أيضًا بوابة توقيع: تُحجَب إصدارات Windows وmacOS عن النشر ما لم يُتحقق من مخرجاتها بوصفها موقَّعة.
تنبيه صادق واحد: ما دامت لا توجد شهادة توقيع شيفرة، تكون مثبّتات Windows التي تبنيها بنفسك أو تنزّلها من CI غير موقَّعة عبر Authenticode. وتمنع بوابة التوقيع نشرها في الإصدارات العلنية؛ وإذا حصلت على واحدة عبر بنية فتحقّق من تجزئة SHA-256 قبل تشغيلها.
على Windows شغّل Get-FileHash في PowerShell. وعلى Linux وmacOS شغّل sha256sum أو shasum -a 256. ثم قارن الناتج بالسطر المطابق في SHA256SUMS.txt.
تُنشر المجاميع الاختبارية مع الإصدار الذي تصفه. وإذا نزّلت SHA256SUMS.txt من الإصدار الرسمي وطابقت تجزئة مثبّتك إياها، فالملف هو الناتج الذي أنتجه خط الأنابيب.
تُفحص التحديثات داخل التطبيق مقابل المفتاح العلني لـminisign المترجَم داخل التطبيق. فلن تحتاج أبدًا إلى أن تثق يدويًا بملف تحديث منزَّل.
الملف التنفيذي غير الموقَّع بلا سمعة تنزيل هو تمامًا الشكل الذي تحذّر منه استدلالات Windows SmartScreen وبرامج الحماية من الفيروسات — وهذه كلفة غياب الشهادة، لا دليل على برمجية خبيثة. تحقّق من تجزئة SHA-256، وإذا ما زال برنامج الحماية لديك يعلّم تجزئة تطابق المجموع الاختباري المنشور فأبلغ بائعه بالإيجابي الزائف. وتوثّق تعليقات سير عمل البناء في المستودع هذا القيد بوضوح.
منشورة لكل مخرجات في SHA256SUMS.txt؛ ويرفض الجامع أي مثبّت أقدم من زمن البنية المسجَّل.
تُوقَّع حزم المحدِّث عند البناء؛ ويأتي مفتاح التحقّق داخل التطبيق ويشير latest.json إلى التوقيع.
تُوقَّع مخرجات الإصدار المنشورة بلا مفاتيح عبر Sigstore، مرتبطةً بهوية OIDC لتشغيل GitHub Actions الخاص بالإصدار.
هذا تفاعل SmartScreen مع ملف غير موقَّع، لا تقرير فيروس. تحقّق من تجزئة SHA-256 مقابل SHA256SUMS.txt. وإذا طابقت فالملف هو ناتج خط الأنابيب؛ وينطفئ التحذير نهائيًا حال حمل الإصدارات شهادة توقيع.
بجوار المثبّتات في كل إصدار، وفي قسم التحقّق في صفحة التنزيل. والمجموع الاختباري الذي يصلك عبر رسالة دردشة ليس تحققًا — استخدم المنشور.
ابنِ من الشيفرة المصدرية: يُبنى المستودع بشكل قابل لإعادة الإنتاج بأوامر npm وcargo موثَّقة، وينتج سكربت الإصدار المحلي المخرجات نفسها بأسمائها مع مجاميعه الاختبارية الخاصة.