Zum Inhalt springen

Verifizierung

Weisen Sie nach, dass Ihr Download genau dem entspricht, was gebaut wurde — und dass niemand ihn manipuliert hat.

Sie nutzen das SDK? Dann prüft es bereits jeden Download für Sie — den SHA-256-Hash des Archivs und der Browser-Binary, beim offenen wie beim lizenzierten Build. Die folgenden Schritte gelten für einen manuellen Download des offenen Builds.

Dem gepinnten Schlüssel vertrauen, nicht dem Release

Jedes Release des offenen Builds auf GitHub ist mit Prüfsummen versehen und mit einem einzigen, out-of-band gepinnten Schlüssel GPG-signiert. Verifizieren heißt: Schlüssel importieren, prüfen, dass sein Fingerprint dem unten gepinnten Wert entspricht, dann die Signatur prüfen. Vertrauen Sie niemals einfach einem Schlüssel, nur weil er einem Release beiliegt.

Gepinnter Signaturschlüssel (ed25519)

CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F

Download verifizieren

Im Ordner, in den Sie die Release-Assets heruntergeladen haben:

bash
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc

# 2. import it
gpg --import clearcote-signing-key.asc

# 3. verify the signed checksum file  (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt

# 4. verify the archive's checksum     (expect: OK)  — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256

# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum   # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum   # Linux
Eine Warnung „this key is not certified with a trusted signature“ in Schritt 3 ist zu erwarten — sie bedeutet nur, dass Sie den Schlüssel nicht selbst im Web of Trust signiert haben. Der Nachweis ist die Übereinstimmung des Fingerprints plus die Meldung Good signature, keine Vertrauensmarkierung.

Unter Windows (PowerShell)

Wenn Sie GnuPG nicht zur Hand haben, können Sie zumindest den Hash des Archivs prüfen:

powershell
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txt

Reproduzierbarkeit

Über die Signaturen hinaus ist der offene Build selbst prüfbar: eine gepinnte Upstream-Revision, ein lesbares Patch-Set und eine öffentliche config/args.gn. Chromium-Cross-Builds sind noch nicht Bit für Bit deterministisch, die Zusage lautet heute also „jede Änderung ist ein prüfbarer Patch, und die Konfiguration ist öffentlich“ — eine vollständige Attestierung per Hash-Abgleich steht auf der Roadmap. Die maßgeblichen, versionsgebundenen Schritte finden Sie in docs/VERIFY.md.