Vérification
Prouvez que ce que vous avez téléchargé correspond exactement à ce qui a été compilé — et que rien n’a été altéré.
Vous utilisez le SDK ? Il vérifie déjà chaque téléchargement pour vous — le SHA-256 de l’archive et celui du binaire du navigateur, pour le build ouvert comme pour le build sous licence. Les étapes ci-dessous concernent un téléchargement manuel du build ouvert.
Fiez-vous à la clé épinglée, pas à la version publiée
Chaque version du build ouvert publiée sur GitHub est accompagnée de sommes de contrôle et signée GPG avec une clé unique, épinglée hors bande. Vérifier signifie : importer la clé, confirmer que son empreinte est identique à la valeur épinglée ci-dessous, puis contrôler la signature. Ne faites jamais confiance à une clé simplement jointe à une version.
Clé de signature épinglée (ed25519)
CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F
Vérifier un téléchargement
Depuis le dossier où vous avez téléchargé les fichiers de la version :
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc
# 2. import it
gpg --import clearcote-signing-key.asc
# 3. verify the signed checksum file (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt
# 4. verify the archive's checksum (expect: OK) — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256
# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum # LinuxUn avertissement « this key is not certified with a trusted signature » à l’étape 3 est normal — il signifie seulement que vous n’avez pas signé vous-même la clé dans le web of trust. La preuve, c’est la correspondance de l’empreinte plus le message Good signature, pas un marqueur de confiance.
Sous Windows (PowerShell)
Si vous n’avez pas GnuPG sous la main, vous pouvez au moins vérifier le hash de l’archive :
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txtReproductibilité
Au-delà des signatures, le build ouvert lui-même est auditable : une révision upstream épinglée, un ensemble de patchs lisible et un config/args.gn public. Les builds croisés de Chromium ne sont pas encore déterministes au bit près ; la garantie actuelle est donc « chaque modification est un patch auditable et la configuration est publique » — une attestation complète par correspondance de hash est prévue dans la feuille de route. Consultez docs/VERIFY.md pour les étapes de référence, épinglées par version.