本文へスキップ

検証

ダウンロードしたものがビルドされたものとまったく同じであり、改ざんされていないことを証明します。

SDK を使っていますか?それなら、SDK がすべてのダウンロードを自動で検証しています。オープンビルドでもライセンスビルドでも、アーカイブとブラウザバイナリの SHA-256 を確認します。以下の手順は、オープンビルドを手動でダウンロードした場合のものです。

信頼するのはリリースではなく、固定された鍵

GitHub 上のオープンビルドのリリースにはすべてチェックサムが付き、リリースとは別経路(out-of-band)で固定された単一の鍵で GPG 署名されています。検証では、鍵をインポートし、そのフィンガープリントが下記の固定値と一致することを確認してから、署名をチェックします。リリースに添付されているだけの鍵は、決して信頼しないでください。

固定された署名鍵(ed25519)

CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F

ダウンロードを検証する

リリースアセットをダウンロードしたフォルダで実行します:

bash
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc

# 2. import it
gpg --import clearcote-signing-key.asc

# 3. verify the signed checksum file  (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt

# 4. verify the archive's checksum     (expect: OK)  — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256

# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum   # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum   # Linux
手順 3 で「this key is not certified with a trusted signature」という警告が出るのは想定どおりです。あなた自身がこの鍵に Web of Trust の署名をしていない、という意味にすぎません。証明になるのはフィンガープリントの一致と Good signature であって、信頼マーカーではありません。

Windows の場合(PowerShell)

GnuPG がすぐに使えない場合でも、少なくともアーカイブのハッシュは確認できます:

powershell
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txt

再現性

署名だけでなく、オープンビルドそのものも監査できます。上流のリビジョンは固定され、パッチセットは読める形で公開され、config/args.gn も公開されています。Chromium のクロスビルドはまだビット単位で決定的ではないため、現時点での保証は「すべての変更は監査可能なパッチであり、設定は公開されている」という点です。ハッシュの完全一致による証明(attestation)はロードマップにあります。正式な、バージョンを固定した手順は docs/VERIFY.md を参照してください。