Pular para o conteúdo

Verificação

Comprove que o que você baixou é exatamente o que foi compilado — e que nada foi adulterado.

Usa o SDK? Ele já verifica cada download para você — o SHA-256 do arquivo compactado e do binário do navegador, tanto no build aberto quanto no licenciado. Os passos abaixo são para quem baixa o build aberto manualmente.

Confie na chave fixada, não na versão publicada

Toda versão do build aberto no GitHub tem checksum e assinatura GPG feitos com uma única chave, fixada fora de banda. Verificar significa: importar a chave, confirmar que o fingerprint dela é igual ao valor fixado abaixo e só então checar a assinatura. Nunca confie em uma chave só porque ela está anexada a uma versão.

Chave de assinatura fixada (ed25519)

CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F

Verificar um download

Na pasta em que você baixou os arquivos da versão:

bash
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc

# 2. import it
gpg --import clearcote-signing-key.asc

# 3. verify the signed checksum file  (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt

# 4. verify the archive's checksum     (expect: OK)  — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256

# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum   # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum   # Linux
Um aviso “this key is not certified with a trusted signature” no passo 3 é esperado — só quer dizer que você não assinou pessoalmente a chave na sua web of trust. A prova é a correspondência do fingerprint mais o Good signature, não um marcador de confiança.

No Windows (PowerShell)

Se você não tem o GnuPG à mão, dá pelo menos para conferir o hash do arquivo compactado:

powershell
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txt

Reprodutibilidade

Além das assinaturas, o próprio build aberto é auditável: uma revisão upstream fixada, um conjunto de patches legível e um config/args.gn público. Builds cruzados do Chromium ainda não são determinísticos bit a bit, então a garantia hoje é “toda mudança é um patch auditável e a configuração é pública” — a atestação completa por correspondência de hash está no roadmap. Veja docs/VERIFY.md para os passos canônicos, fixados por versão.