Güvenlik / Doğrulama

Kurduğunuz dosyaya güvenin, geldiği sayfaya değil

Her KalderaShield sürümü SHA-256 sağlama toplamlarını ve güncelleme imzalarını yayımlar. Doğrulama tek komut sürer. Bu, birinin değiştirilmiş kopyasını mı çalıştırdığınızı yoksa boru hattının ürettiği dosyayı mı ayırt etmektir.

Ne yayımlanır

Üç katmanlı dosya kanıtı

SHA-256 sağlama toplamları: her sürüm, kurucuların yanında SHA256SUMS.txt ile gelir. Karma, boru hattı tarafından topladığı tam dosyalardan hesaplanır ve toplama adımı, geçerli derlemeden gelmeyen dosyaları reddeder — yarım kalmış bir derleme eski bir kurucuyu sessizce yeniden kullanamaz.

Güncelleme imzaları: Tauri güncelleme paketleri minisign ile imzalanır ve açık anahtar uygulamanın kendisine gömülüdür. Doğru imzalanmamış bir güncelleme teklifini uygulama kabul etmez.

Sürüm imzaları: etiket-kapılı sürüm boru hattı, yayımlanan her dosyayı iş akışının OIDC kimliğine bağlanan keyless Sigstore modunda cosign ile imzalar. Boru hattı ayrıca bir imza kapısı uygular: Windows ve macOS sürümleri, dosyaları imzalı olarak doğrulanmadıkça yayımlanamaz.

Dürüst bir not: kod imzalama sertifikası var olmadığından, CI'dan derlediğiniz veya indirdiğiniz Windows kurucuları Authenticode açısından imzasızdır. İmza kapısı onları herkese açık sürümlerden uzak tutar; bir derlemeden elde ettiyseniz çalıştırmadan önce SHA-256 karmasını doğrulayın.

Üç adımda doğrulama

Dosyanızın karmasını hesaplayın

Windows'ta PowerShell'de Get-FileHash çalıştırın. Linux ve macOS'ta sha256sum veya shasum -a 256 çalıştırın. Çıktıyı SHA256SUMS.txt'deki eşleşen satırla karşılaştırın.

Sağlama dosyasının kendisini de kontrol edin

Sağlama toplamları, anlattıkları sürümle birlikte yayımlanır. SHA256SUMS.txt'yi resmi sürümden indirdiyseniz ve kurucunuzun karması eşleşiyorsa, dosya boru hattının çıktısıdır.

Güncelleyicinin kendini doğrulamasına izin verin

Uygulama içi güncellemeler, uygulamaya derlenmiş minisign açık anahtarıyla denetlenir. İndirilen bir güncelleme dosyasına elle güvenmeniz gerekmez.

Güvenlik Mimarisi

SmartScreen ve antivirüs uyarıları hakkında

Sertifika var olana kadar beklenen durum

İndirme itibarı olmayan imzasız bir çalıştırılabilir, Windows SmartScreen'in ve antivirüs sezgisellerinin uyarması beklenen dosya görünümüdür — bu, sertifikanın olmayışının maliyetidir, kötü amaçlı yazılım kanıtı değil. SHA-256 karmasını doğrulayın; antivirüsünüz yayımlanan sağlama ile eşleşen bir karmayı hâlâ işaretliyorsa üreticisine yanlış pozitif olarak bildirin. Depodaki derleme iş akışı yorumları bu sınırlamayı açıkça belgeler.

SHA-256

Bütünlük

SHA256SUMS.txt'de her dosya için yayımlanır; toplayıcı, kayıtlı derleme zaman damgasından eski kurucuları reddeder.

minisign

Güncelleyici özgünlüğü

Güncelleme paketleri derleme sırasında imzalanır; doğrulama anahtarı uygulamanın içinde taşınır ve latest.json imzayı işaret eder.

cosign

Sürüm özgünlüğü

Yayımlanan sürüm dosyaları Sigstore üzerinden keyless imzalanır ve sürüm çalıştırmasının GitHub Actions OIDC kimliğine bağlanır.

Sıkça Sorulan Sorular

Doğrulama hakkında

Windows "PC'niz korundu" diyor. Ne yapmalıyım?

Bu, SmartScreen'in imzasız dosyaya verdiği tepedir, virüs raporu değildir. SHA-256 karmasını SHA256SUMS.txt ile doğrulayın. Eşleşiyorsa dosya boru hattının çıktısıdır; uyarı, sürümler imza sertifikası taşıdığında kalıcı olarak kalkar.

SHA256SUMS.txt'yi nerede bulurum?

Her sürümde kurucuların yanında ve indirme sayfasının doğrulama bölümünde. Yalnızca bir sohbet iletisiyle gelen sağlama doğrulama değildir — yayımlanmış olanı kullanın.

İndirilmiş hiçbir dosyaya güvenmeden doğrulayabilir miyim?

Kaynaktan derleyin: depo, belgelenmiş npm ve cargo komutlarıyla derlenir ve yerel sürüm betiği kendi sağlama toplamlarıyla aynı dosya adlandırmasını üretir.

İlgili sayfalar

Yükleyiciyi İndir