파일의 해시 계산하기
Windows에서는 PowerShell에서 Get-FileHash를, Linux와 macOS에서는 sha256sum 또는 shasum -a 256을 실행합니다. 출력을 SHA256SUMS.txt의 해당 줄과 비교하세요.
SHA-256 체크섬: 모든 릴리스는 설치 프로그램 옆에 SHA256SUMS.txt를 함께 제공합니다. 해시는 릴리스 파이프라인이 직접 모은 정확한 파일들로부터 계산되며, 수집 단계는 현재 빌드에서 나오지 않은 아티팩트를 거부합니다. 절반쯤 실패한 빌드가 오래된 설치 프로그램을 조용히 재사용할 수 없습니다.
업데이터 서명: Tauri 업데이터 번들은 minisign으로 서명되고, 공개 키는 애플리케이션 자체에 내장됩니다. 업데이터 제안이 올바르게 서명되지 않았다면 앱이 거부합니다.
릴리스 서명: 태그로 게이트되는 릴리스 파이프라인은 공개되는 모든 아티팩트를 키 없는 Sigstore 모드의 cosign으로 서명하며, 워크플로 실행의 OIDC 신원에 묶입니다. 파이프라인은 서명 게이트도 강제합니다. 아티팩트가 서명된 것으로 검증되지 않으면 Windows와 macOS 릴리스는 공개가 차단됩니다.
하나의 솔직한 주의 사항: 코드 서명 인증서가 아직 없기 때문에, 직접 빌드했거나 CI에서 내려받은 Windows 설치 프로그램은 Authenticode 서명이 없습니다. 서명 게이트가 이를 공개 릴리스에서 걸러내며, 직접 빌드로 얻었다면 실행하기 전에 SHA-256 해시를 검증하세요.
Windows에서는 PowerShell에서 Get-FileHash를, Linux와 macOS에서는 sha256sum 또는 shasum -a 256을 실행합니다. 출력을 SHA256SUMS.txt의 해당 줄과 비교하세요.
체크섬은 설명하는 릴리스와 함께 공개됩니다. 공식 릴리스에서 SHA256SUMS.txt를 내려받고 설치 프로그램의 해시가 일치한다면, 그 파일은 파이프라인이 만든 것입니다.
앱 내 업데이트는 애플리케이션에 컴파일된 minisign 공개 키로 검사됩니다. 내려받은 업데이트 파일을 직접 신뢰할 필요는 없습니다.
다운로드 평판 없는 서명되지 않은 실행 파일은 Windows SmartScreen과 백신 휴리스틱이 경고하는 바로 그 형태의 파일입니다. 이는 인증서가 없다는 사실의 비용이지 멀웨어의 증거가 아닙니다. SHA-256 해시를 검증하고, 백신이 공개된 체크섬과 일치하는 해시를 여전히 표시한다면 해당 벤더에 오탐으로 보고하세요. 이 한계는 저장소의 빌드 워크플로 주석에 공개적으로 문서화되어 있습니다.
SHA256SUMS.txt에 아티팩트별로 공개됩니다. 수집기는 기록된 빌드 타임스탬프보다 오래된 설치 프로그램을 거부합니다.
업데이터 번들은 빌드 시점에 서명됩니다. 검증 키는 앱 안에 포함되고 latest.json이 서명을 가리킵니다.
공개되는 릴리스 아티팩트는 Sigstore의 키 없는 모드를 통해 서명되며, 릴리스 실행의 GitHub Actions OIDC 신원에 묶입니다.
이는 바이러스 보고가 아니라 서명되지 않은 파일에 대한 SmartScreen의 반응입니다. SHA-256 해시를 SHA256SUMS.txt와 비교하세요. 일치한다면 그 파일은 파이프라인의 산출물이며, 릴리스가 서명 인증서를 갖추면 경고는 영구적으로 사라집니다.
모든 릴리스의 설치 프로그램 옆과 다운로드 페이지의 검증 섹션에 있습니다. 채팅 메시지로만 전달된 체크섬은 검증이 아닙니다. 공개된 것을 사용하세요.
소스에서 빌드하세요. 저장소는 문서화된 npm과 cargo 명령으로 재현 가능하게 빌드되며, 로컬 릴리스 스크립트는 동일한 아티팩트 명명과 자체 체크섬을 만들어 냅니다.