検証
ダウンロードしたものがビルドされたものとまったく同じであり、改ざんされていないことを証明します。
SDK を使っていますか?それなら、SDK がすべてのダウンロードを自動で検証しています。オープンビルドでもライセンスビルドでも、アーカイブとブラウザバイナリの SHA-256 を確認します。以下の手順は、オープンビルドを手動でダウンロードした場合のものです。
信頼するのはリリースではなく、固定された鍵
GitHub 上のオープンビルドのリリースにはすべてチェックサムが付き、リリースとは別経路(out-of-band)で固定された単一の鍵で GPG 署名されています。検証では、鍵をインポートし、そのフィンガープリントが下記の固定値と一致することを確認してから、署名をチェックします。リリースに添付されているだけの鍵は、決して信頼しないでください。
固定された署名鍵(ed25519)
CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F
ダウンロードを検証する
リリースアセットをダウンロードしたフォルダで実行します:
bash
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc
# 2. import it
gpg --import clearcote-signing-key.asc
# 3. verify the signed checksum file (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt
# 4. verify the archive's checksum (expect: OK) — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256
# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum # Linux手順 3 で「this key is not certified with a trusted signature」という警告が出るのは想定どおりです。あなた自身がこの鍵に Web of Trust の署名をしていない、という意味にすぎません。証明になるのはフィンガープリントの一致と Good signature であって、信頼マーカーではありません。
Windows の場合(PowerShell)
GnuPG がすぐに使えない場合でも、少なくともアーカイブのハッシュは確認できます:
powershell
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txt再現性
署名だけでなく、オープンビルドそのものも監査できます。上流のリビジョンは固定され、パッチセットは読める形で公開され、config/args.gn も公開されています。Chromium のクロスビルドはまだビット単位で決定的ではないため、現時点での保証は「すべての変更は監査可能なパッチであり、設定は公開されている」という点です。ハッシュの完全一致による証明(attestation)はロードマップにあります。正式な、バージョンを固定した手順は docs/VERIFY.md を参照してください。