跳到正文

验证

证明你下载的文件与构建出来的完全一致——并且没有被篡改。

在用 SDK?它已经替你校验每一次下载——压缩包和浏览器二进制文件的 SHA-256 都会校验,开源版构建和授权版构建一视同仁。下面的步骤适用于手动下载开源版构建的情况。

信任固定的密钥,而不是发布本身

GitHub 上的每个开源版构建版本都附有校验和,并用同一个通过带外渠道固定的密钥进行 GPG 签名。验证的步骤是:导入密钥,确认它的指纹与下方固定的值一致,然后检查签名。切勿信任仅仅附在某个发布版本上的密钥。

固定的签名密钥(ed25519)

CA96 F185 F96A 693A EDB3 AC1F CB00 D851 B7A8 6B0F

验证下载的文件

在存放已下载发布文件的目录中执行:

bash
# 1. inspect the public key and CONFIRM the fingerprint matches the pinned value above
gpg --with-fingerprint --show-keys clearcote-signing-key.asc

# 2. import it
gpg --import clearcote-signing-key.asc

# 3. verify the signed checksum file  (expect: Good signature)
gpg --verify SHA256SUMS.txt.asc SHA256SUMS.txt

# 4. verify the archive's checksum     (expect: OK)  — Windows .zip / Linux .tar.xz
sha256sum -c clearcote-149.0.7827.114-windows-x64.zip.sha256
sha256sum -c clearcote-149.0.7827.114-linux-x64.tar.xz.sha256

# 5. (optional) confirm the inner binary matches SHA256SUMS.txt
unzip -p clearcote-149.0.7827.114-windows-x64.zip chrome.exe | sha256sum   # Windows
tar -xJOf clearcote-149.0.7827.114-linux-x64.tar.xz ./chrome | sha256sum   # Linux
第 3 步出现“this key is not certified with a trusted signature”警告是正常的——这只说明你没有亲自按信任网络(web of trust)为这个密钥签名。真正的证明是指纹匹配加上 Good signature,而不是信任标记。

在 Windows 上(PowerShell)

如果手头没有 GnuPG,至少可以检查压缩包的哈希:

powershell
(Get-FileHash .\clearcote-149.0.7827.114-windows-x64.zip -Algorithm SHA256).Hash.ToLower()
# must equal the zip line in SHA256SUMS.txt

可复现性

除了签名之外,开源版构建本身也是可审计的:固定的上游版本、可读的补丁集,以及公开的 config/args.gn。Chromium 的交叉编译目前还不能做到逐位(bit-for-bit)确定,所以现阶段能保证的是“每一处改动都是可审计的补丁,配置也是公开的”——完整的哈希一致性证明已列入路线图。规范且与版本对应的步骤见 docs/VERIFY.md。