Xác minh
Chứng minh rằng thứ bạn tải về đúng là thứ đã được build — và chưa hề bị can thiệp.
Đang dùng SDK? SDK đã tự xác minh mọi lượt tải cho bạn — SHA-256 của file nén và của binary trình duyệt, cho cả bản build mở lẫn bản build có giấy phép. Các bước dưới đây dành cho trường hợp bạn tải bản build mở thủ công.
Tin vào khóa đã ghim, không phải vào bản phát hành
Mọi bản phát hành của bản build mở trên GitHub đều có checksum và được ký GPG bằng một khóa duy nhất, được ghim qua kênh riêng (out-of-band). Xác minh nghĩa là: import khóa, xác nhận fingerprint của khóa trùng với giá trị đã ghim bên dưới, rồi kiểm tra chữ ký. Đừng bao giờ tin một khóa chỉ vì nó được đính kèm trong một bản phát hành.
Khóa ký đã ghim (ed25519)
CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F
Xác minh một bản tải về
Chạy từ thư mục chứa các file của bản phát hành mà bạn đã tải về:
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc
# 2. import it
gpg --import clearcote-signing-key.asc
# 3. verify the signed checksum file (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt
# 4. verify the archive's checksum (expect: OK) — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256
# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum # LinuxCảnh báo “this key is not certified with a trusted signature” ở bước 3 là bình thường — nó chỉ có nghĩa là bạn chưa tự mình ký khóa này theo mô hình web-of-trust. Bằng chứng nằm ở việc fingerprint khớp cùng với kết quả Good signature, chứ không phải ở một dấu hiệu tin cậy.
Trên Windows (PowerShell)
Nếu không có sẵn GnuPG, ít nhất bạn vẫn có thể kiểm tra hash của file nén:
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txtKhả năng tái tạo
Ngoài chữ ký, bản thân bản build mở cũng có thể audit được: một revision upstream được ghim, một bộ patch dễ đọc, và file config/args.gn công khai. Các bản cross-build Chromium hiện chưa tất định đến từng bit, nên điều được đảm bảo hiện nay là “mọi thay đổi đều là một patch có thể audit và cấu hình là công khai” — việc chứng thực khớp hash hoàn toàn đã nằm trong lộ trình. Xem docs/VERIFY.md để có các bước chuẩn, gắn với từng phiên bản.