Verificação
Comprove que o que você baixou é exatamente o que foi compilado — e que nada foi adulterado.
Usa o SDK? Ele já verifica cada download para você — o SHA-256 do arquivo compactado e do binário do navegador, tanto no build aberto quanto no licenciado. Os passos abaixo são para quem baixa o build aberto manualmente.
Confie na chave fixada, não na versão publicada
Toda versão do build aberto no GitHub tem checksum e assinatura GPG feitos com uma única chave, fixada fora de banda. Verificar significa: importar a chave, confirmar que o fingerprint dela é igual ao valor fixado abaixo e só então checar a assinatura. Nunca confie em uma chave só porque ela está anexada a uma versão.
Chave de assinatura fixada (ed25519)
CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F
Verificar um download
Na pasta em que você baixou os arquivos da versão:
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc
# 2. import it
gpg --import clearcote-signing-key.asc
# 3. verify the signed checksum file (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt
# 4. verify the archive's checksum (expect: OK) — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256
# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum # LinuxUm aviso “this key is not certified with a trusted signature” no passo 3 é esperado — só quer dizer que você não assinou pessoalmente a chave na sua web of trust. A prova é a correspondência do fingerprint mais o Good signature, não um marcador de confiança.
No Windows (PowerShell)
Se você não tem o GnuPG à mão, dá pelo menos para conferir o hash do arquivo compactado:
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txtReprodutibilidade
Além das assinaturas, o próprio build aberto é auditável: uma revisão upstream fixada, um conjunto de patches legível e um config/args.gn público. Builds cruzados do Chromium ainda não são determinísticos bit a bit, então a garantia hoje é “toda mudança é um patch auditável e a configuração é pública” — a atestação completa por correspondência de hash está no roadmap. Veja docs/VERIFY.md para os passos canônicos, fixados por versão.