Saltar al contenido

Verificación

Comprueba que lo que descargaste es exactamente lo que se compiló, y que nadie lo alteró.

¿Usas el SDK? Ya verifica cada descarga por ti: el SHA-256 del archivo comprimido y el del binario del navegador, tanto en el build abierto como en el build con licencia. Los pasos de abajo son para descargar el build abierto a mano.

Confía en la clave fijada, no en la versión publicada

Cada versión del build abierto en GitHub incluye checksums y una firma GPG hecha con una sola clave, fijada fuera de banda. Verificar consiste en importar la clave, confirmar que su huella digital coincide con el valor fijado que aparece abajo y después comprobar la firma. Nunca confíes en una clave solo porque venga adjunta a una versión.

Clave de firma fijada (ed25519)

CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F

Verifica una descarga

Desde la carpeta donde descargaste los archivos de la versión:

bash
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc

# 2. import it
gpg --import clearcote-signing-key.asc

# 3. verify the signed checksum file  (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt

# 4. verify the archive's checksum     (expect: OK)  — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256

# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum   # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum   # Linux
Es normal que en el paso 3 aparezca la advertencia “this key is not certified with a trusted signature”: solo significa que no firmaste personalmente la clave en tu red de confianza (web of trust). La prueba es la coincidencia de la huella digital más el Good signature, no un indicador de confianza.

En Windows (PowerShell)

Si no tienes GnuPG a mano, al menos puedes comprobar el hash del archivo comprimido:

powershell
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txt

Reproducibilidad

Más allá de las firmas, el propio build abierto es auditable: una revisión upstream fijada, un conjunto de parches legible y un config/args.gn público. Las compilaciones cruzadas de Chromium todavía no son deterministas bit a bit, así que hoy la garantía es “cada cambio es un parche auditable y la configuración es pública”; la atestación completa por coincidencia de hash está en la hoja de ruta. Consulta docs/VERIFY.md para ver los pasos canónicos, fijados por versión.