Dosyanızın karmasını hesaplayın
Windows'ta PowerShell'de Get-FileHash çalıştırın. Linux ve macOS'ta sha256sum veya shasum -a 256 çalıştırın. Çıktıyı SHA256SUMS.txt'deki eşleşen satırla karşılaştırın.
Güvenlik / Doğrulama
Her KalderaShield sürümü SHA-256 sağlama toplamlarını ve güncelleme imzalarını yayımlar. Doğrulama tek komut sürer. Bu, birinin değiştirilmiş kopyasını mı çalıştırdığınızı yoksa boru hattının ürettiği dosyayı mı ayırt etmektir.
SHA-256 sağlama toplamları: her sürüm, kurucuların yanında SHA256SUMS.txt ile gelir. Karma, boru hattı tarafından topladığı tam dosyalardan hesaplanır ve toplama adımı, geçerli derlemeden gelmeyen dosyaları reddeder — yarım kalmış bir derleme eski bir kurucuyu sessizce yeniden kullanamaz.
Güncelleme imzaları: Tauri güncelleme paketleri minisign ile imzalanır ve açık anahtar uygulamanın kendisine gömülüdür. Doğru imzalanmamış bir güncelleme teklifini uygulama kabul etmez.
Sürüm imzaları: etiket-kapılı sürüm boru hattı, yayımlanan her dosyayı iş akışının OIDC kimliğine bağlanan keyless Sigstore modunda cosign ile imzalar. Boru hattı ayrıca bir imza kapısı uygular: Windows ve macOS sürümleri, dosyaları imzalı olarak doğrulanmadıkça yayımlanamaz.
Dürüst bir not: kod imzalama sertifikası var olmadığından, CI'dan derlediğiniz veya indirdiğiniz Windows kurucuları Authenticode açısından imzasızdır. İmza kapısı onları herkese açık sürümlerden uzak tutar; bir derlemeden elde ettiyseniz çalıştırmadan önce SHA-256 karmasını doğrulayın.
Windows'ta PowerShell'de Get-FileHash çalıştırın. Linux ve macOS'ta sha256sum veya shasum -a 256 çalıştırın. Çıktıyı SHA256SUMS.txt'deki eşleşen satırla karşılaştırın.
Sağlama toplamları, anlattıkları sürümle birlikte yayımlanır. SHA256SUMS.txt'yi resmi sürümden indirdiyseniz ve kurucunuzun karması eşleşiyorsa, dosya boru hattının çıktısıdır.
Uygulama içi güncellemeler, uygulamaya derlenmiş minisign açık anahtarıyla denetlenir. İndirilen bir güncelleme dosyasına elle güvenmeniz gerekmez.
İndirme itibarı olmayan imzasız bir çalıştırılabilir, Windows SmartScreen'in ve antivirüs sezgisellerinin uyarması beklenen dosya görünümüdür — bu, sertifikanın olmayışının maliyetidir, kötü amaçlı yazılım kanıtı değil. SHA-256 karmasını doğrulayın; antivirüsünüz yayımlanan sağlama ile eşleşen bir karmayı hâlâ işaretliyorsa üreticisine yanlış pozitif olarak bildirin. Depodaki derleme iş akışı yorumları bu sınırlamayı açıkça belgeler.
SHA256SUMS.txt'de her dosya için yayımlanır; toplayıcı, kayıtlı derleme zaman damgasından eski kurucuları reddeder.
Güncelleme paketleri derleme sırasında imzalanır; doğrulama anahtarı uygulamanın içinde taşınır ve latest.json imzayı işaret eder.
Yayımlanan sürüm dosyaları Sigstore üzerinden keyless imzalanır ve sürüm çalıştırmasının GitHub Actions OIDC kimliğine bağlanır.
Bu, SmartScreen'in imzasız dosyaya verdiği tepedir, virüs raporu değildir. SHA-256 karmasını SHA256SUMS.txt ile doğrulayın. Eşleşiyorsa dosya boru hattının çıktısıdır; uyarı, sürümler imza sertifikası taşıdığında kalıcı olarak kalkar.
Her sürümde kurucuların yanında ve indirme sayfasının doğrulama bölümünde. Yalnızca bir sohbet iletisiyle gelen sağlama doğrulama değildir — yayımlanmış olanı kullanın.
Kaynaktan derleyin: depo, belgelenmiş npm ve cargo komutlarıyla derlenir ve yerel sürüm betiği kendi sağlama toplamlarıyla aynı dosya adlandırmasını üretir.