Вычислите хэш своего файла
В Windows выполните Get-FileHash в PowerShell. В Linux и macOS выполните sha256sum или shasum -a 256. Сравните вывод с соответствующей строкой в SHA256SUMS.txt.
Безопасность / Проверка
Каждый релиз KalderaShield публикует контрольные суммы SHA-256 и подписи обновлений. Проверка занимает одну команду. Именно этим отличается запуск файла, который кто-то раздавал с изменениями, от запуска файла, собранного конвейером.
Контрольные суммы SHA-256: каждый релиз содержит файл SHA256SUMS.txt рядом с установщиками. Хэш вычисляется конвейером релиза из тех самых файлов, которые он собрал, а шаг сбора отклоняет артефакты не из текущей сборки — наполовину неудавшаяся сборка не сможет незаметно использовать старый установщик.
Подписи обновлений: пакеты обновления Tauri подписаны minisign, а открытый ключ встроен в само приложение. Если предложение обновления подписано неверно, приложение его отклоняет.
Подписи релизов: конвейер релиза, открываемый только тегом, подписывает каждый опубликованный артефакт с помощью cosign в режиме Sigstore без личного ключа, с привязкой к OIDC-идентификатору релизного запуска. Конвейер также применяет шлюз подписи: релизы Windows и macOS не могут быть опубликованы, пока их артефакты не проверены как подписанные.
Одна честная оговорка: пока сертификата подписи кода нет, установщики Windows, собранные вами или загруженные из CI, не подписаны Authenticode. Шлюз подписи не пускает их в публичные релизы; если вы получили такой файл из сборки, проверьте хэш SHA-256 перед запуском.
В Windows выполните Get-FileHash в PowerShell. В Linux и macOS выполните sha256sum или shasum -a 256. Сравните вывод с соответствующей строкой в SHA256SUMS.txt.
Контрольные суммы публикуются вместе с релизом, который они описывают. Если вы загрузили SHA256SUMS.txt из официального релиза и хэш вашего установщика совпал, файл — тот, что создал конвейер.
Обновления в приложении сверяются с открытым ключом minisign, скомпилированным в приложение. Вам никогда не нужно вручную доверять загруженному файлу обновления.
Неподписанный исполняемый файл без репутации загрузок — именно та форма файла, о которой предупреждают Windows SmartScreen и эвристики антивирусов; это издержка отсутствия сертификата, а не признак вредоносного ПО. Проверьте хэш SHA-256, и если ваш антивирус всё же помечает хэш, совпадающий с опубликованной контрольной суммой, сообщите о ложном срабатывании его разработчику. Комментарии в скрипте сборки в репозитории открыто документируют это ограничение.
Публикуется для каждого артефакта в SHA256SUMS.txt; сборщик отклоняет установщики старее зафиксированной отметки времени сборки.
Пакеты обновления подписываются во время сборки; ключ проверки поставляется внутри приложения, а latest.json указывает на подпись.
Опубликованные артефакты релиза подписываются через Sigstore без личного ключа, с привязкой к OIDC-идентификатору GitHub Actions релизного запуска.
Это реакция SmartScreen на неподписанный файл, а не сообщение о вирусе. Сверьте хэш SHA-256 с SHA256SUMS.txt. Если он совпадает, файл — результат работы конвейера; предупреждение исчезнет навсегда, как только релизы получат сертификат подписи.
Рядом с установщиками в каждом релизе и в разделе проверки на странице загрузки. Контрольная сумма, пришедшая только в сообщении чата, — не проверка; используйте опубликованную.
Соберите из исходного кода: репозиторий собирается воспроизводимо задокументированными командами npm и cargo, а локальный скрипт релиза создаёт артефакты с теми же именами и собственными контрольными суммами.