Sicherheit / Verifikation

Vertrauen Sie der Datei, die Sie installiert haben, nicht der Seite, von der sie kam

Jede KalderaShield-Veröffentlichung enthält SHA-256-Prüfsummen und Updater-Signaturen. Die Verifikation erfordert einen Befehl. Sie ist der Unterschied zwischen dem Ausführen einer Datei, die jemand mit Änderungen gespiegelt hat, und dem Ausführen der Datei, die die Pipeline gebaut hat.

Was veröffentlicht wird

Drei Ebenen von Artefaktnachweisen

SHA-256-Prüfsummen: Jede Veröffentlichung liefert eine SHA256SUMS.txt neben den Installationsprogrammen aus. Der Hash wird von der Release-Pipeline aus genau den Dateien berechnet, die sie eingesammelt hat, und der Sammelschritt lehnt Artefakte ab, die nicht aus dem aktuellen Build stammen — ein halb fehlgeschlagener Build kann nicht stillschweigend ein altes Installationsprogramm wiederverwenden.

Updater-Signaturen: Die Tauri-Updater-Pakete sind mit minisign signiert, und der öffentliche Schlüssel ist in der Anwendung selbst eingebettet. Ist ein Update-Angebot nicht korrekt signiert, weist die App es zurück.

Release-Signaturen: Die tag-gesteuerte Release-Pipeline signiert jedes veröffentlichte Artefakt mit cosign im keyless Sigstore-Modus, gebunden an die OIDC-Identität des Workflow-Laufs. Die Pipeline erzwingt außerdem ein Signatur-Gate: Windows- und macOS-Releases dürfen nicht veröffentlicht werden, es sei denn, ihre Artefakte sind als signiert verifiziert.

Eine ehrliche Einschränkung: Solange kein Code-Signing-Zertifikat existiert, sind Windows-Installationsprogramme, die Sie selbst bauen oder aus der CI herunterladen, nicht mit Authenticode signiert. Das Signatur-Gate hält sie aus öffentlichen Releases fern; wenn Sie eines über einen Build erhalten, verifizieren Sie den SHA-256-Hash, bevor Sie es ausführen.

So verifizieren Sie in drei Schritten

Den Hash Ihrer Datei berechnen

Unter Windows führen Sie Get-FileHash in PowerShell aus. Unter Linux und macOS führen Sie sha256sum oder shasum -a 256 aus. Vergleichen Sie die Ausgabe mit der passenden Zeile in SHA256SUMS.txt.

Die Prüfsummendatei selbst prüfen

Prüfsummen werden zusammen mit dem Release veröffentlicht, den sie beschreiben. Wenn Sie SHA256SUMS.txt aus dem offiziellen Release herunterladen und der Hash Ihres Installationsprogramms übereinstimmt, ist die Datei diejenige, die die Pipeline erzeugt hat.

Den Updater selbst verifizieren lassen

Updates in der App werden gegen den minisign-öffentlichen Schlüssel geprüft, der in die Anwendung einkompiliert ist. Sie müssen einer heruntergeladenen Updatedatei nie manuell vertrauen.

Sicherheitsarchitektur

Über SmartScreen- und Antivirus-Warnungen

Erwartet, solange kein Signaturzertifikat existiert

Eine unsignierte ausführbare Datei ohne Download-Reputation ist genau die Art von Datei, vor der Windows SmartScreen und Antivirus-Heuristiken warnen — das ist eine Folge des fehlenden Zertifikats, kein Hinweis auf Schadsoftware. Verifizieren Sie den SHA-256-Hash, und falls Ihr Antivirus weiterhin einen Hash markiert, der der veröffentlichten Prüfsumme entspricht, melden Sie den Fehlalarm an den Hersteller. Die Kommentare im Build-Workflow im Repository dokumentieren diese Einschränkung offen.

SHA-256

Integrität

Veröffentlicht pro Artefakt in SHA256SUMS.txt; der Sammler lehnt Installationsprogramme ab, die älter sind als der erfasste Build-Zeitstempel.

minisign

Updater-Authentizität

Updater-Pakete werden zur Build-Zeit signiert; der Verifikationsschlüssel wird mit der App ausgeliefert und latest.json verweist auf die Signatur.

cosign

Release-Authentizität

Veröffentlichte Release-Artefakte werden keyless über Sigstore signiert, gebunden an die GitHub-Actions-OIDC-Identität des Release-Laufs.

Häufig gestellte Fragen

Über die Verifikation

Windows meldet „Windows hat Ihren PC geschützt“. Was tue ich?

Das ist SmartScreens Reaktion auf eine unsignierte Datei, kein Virusbericht. Verifizieren Sie den SHA-256-Hash gegen SHA256SUMS.txt. Stimmt er überein, ist die Datei die Ausgabe der Pipeline; die Warnung verschwindet dauerhaft, sobald Releases ein Signaturzertifikat tragen.

Wo finde ich SHA256SUMS.txt?

Neben den Installationsprogrammen in jedem Release und im Verifikationsbereich der Download-Seite. Eine Prüfsumme, die nur über eine Chat-Nachricht kommt, ist keine Verifikation — verwenden Sie die veröffentlichte.

Kann ich verifizieren, ohne einer heruntergeladenen Datei zu vertrauen?

Bauen Sie aus dem Quellcode: Das Repository baut reproduzierbar mit dokumentierten npm- und cargo-Befehlen, und das lokale Release-Skript erzeugt dieselbe Artefaktbenennung mit eigenen Prüfsummen.

Verwandte Seiten

Installer herunterladen