Den Hash Ihrer Datei berechnen
Unter Windows führen Sie Get-FileHash in PowerShell aus. Unter Linux und macOS führen Sie sha256sum oder shasum -a 256 aus. Vergleichen Sie die Ausgabe mit der passenden Zeile in SHA256SUMS.txt.
Sicherheit / Verifikation
Jede KalderaShield-Veröffentlichung enthält SHA-256-Prüfsummen und Updater-Signaturen. Die Verifikation erfordert einen Befehl. Sie ist der Unterschied zwischen dem Ausführen einer Datei, die jemand mit Änderungen gespiegelt hat, und dem Ausführen der Datei, die die Pipeline gebaut hat.
SHA-256-Prüfsummen: Jede Veröffentlichung liefert eine SHA256SUMS.txt neben den Installationsprogrammen aus. Der Hash wird von der Release-Pipeline aus genau den Dateien berechnet, die sie eingesammelt hat, und der Sammelschritt lehnt Artefakte ab, die nicht aus dem aktuellen Build stammen — ein halb fehlgeschlagener Build kann nicht stillschweigend ein altes Installationsprogramm wiederverwenden.
Updater-Signaturen: Die Tauri-Updater-Pakete sind mit minisign signiert, und der öffentliche Schlüssel ist in der Anwendung selbst eingebettet. Ist ein Update-Angebot nicht korrekt signiert, weist die App es zurück.
Release-Signaturen: Die tag-gesteuerte Release-Pipeline signiert jedes veröffentlichte Artefakt mit cosign im keyless Sigstore-Modus, gebunden an die OIDC-Identität des Workflow-Laufs. Die Pipeline erzwingt außerdem ein Signatur-Gate: Windows- und macOS-Releases dürfen nicht veröffentlicht werden, es sei denn, ihre Artefakte sind als signiert verifiziert.
Eine ehrliche Einschränkung: Solange kein Code-Signing-Zertifikat existiert, sind Windows-Installationsprogramme, die Sie selbst bauen oder aus der CI herunterladen, nicht mit Authenticode signiert. Das Signatur-Gate hält sie aus öffentlichen Releases fern; wenn Sie eines über einen Build erhalten, verifizieren Sie den SHA-256-Hash, bevor Sie es ausführen.
Unter Windows führen Sie Get-FileHash in PowerShell aus. Unter Linux und macOS führen Sie sha256sum oder shasum -a 256 aus. Vergleichen Sie die Ausgabe mit der passenden Zeile in SHA256SUMS.txt.
Prüfsummen werden zusammen mit dem Release veröffentlicht, den sie beschreiben. Wenn Sie SHA256SUMS.txt aus dem offiziellen Release herunterladen und der Hash Ihres Installationsprogramms übereinstimmt, ist die Datei diejenige, die die Pipeline erzeugt hat.
Updates in der App werden gegen den minisign-öffentlichen Schlüssel geprüft, der in die Anwendung einkompiliert ist. Sie müssen einer heruntergeladenen Updatedatei nie manuell vertrauen.
Eine unsignierte ausführbare Datei ohne Download-Reputation ist genau die Art von Datei, vor der Windows SmartScreen und Antivirus-Heuristiken warnen — das ist eine Folge des fehlenden Zertifikats, kein Hinweis auf Schadsoftware. Verifizieren Sie den SHA-256-Hash, und falls Ihr Antivirus weiterhin einen Hash markiert, der der veröffentlichten Prüfsumme entspricht, melden Sie den Fehlalarm an den Hersteller. Die Kommentare im Build-Workflow im Repository dokumentieren diese Einschränkung offen.
Veröffentlicht pro Artefakt in SHA256SUMS.txt; der Sammler lehnt Installationsprogramme ab, die älter sind als der erfasste Build-Zeitstempel.
Updater-Pakete werden zur Build-Zeit signiert; der Verifikationsschlüssel wird mit der App ausgeliefert und latest.json verweist auf die Signatur.
Veröffentlichte Release-Artefakte werden keyless über Sigstore signiert, gebunden an die GitHub-Actions-OIDC-Identität des Release-Laufs.
Das ist SmartScreens Reaktion auf eine unsignierte Datei, kein Virusbericht. Verifizieren Sie den SHA-256-Hash gegen SHA256SUMS.txt. Stimmt er überein, ist die Datei die Ausgabe der Pipeline; die Warnung verschwindet dauerhaft, sobald Releases ein Signaturzertifikat tragen.
Neben den Installationsprogrammen in jedem Release und im Verifikationsbereich der Download-Seite. Eine Prüfsumme, die nur über eine Chat-Nachricht kommt, ist keine Verifikation — verwenden Sie die veröffentlichte.
Bauen Sie aus dem Quellcode: Das Repository baut reproduzierbar mit dokumentierten npm- und cargo-Befehlen, und das lokale Release-Skript erzeugt dieselbe Artefaktbenennung mit eigenen Prüfsummen.