Skip to main content
安装处理比特币的软件时,安全性至关重要。KaleidoSwap 的发布版本可以通过多个层面进行校验:
  • SHA256 校验和清单manifest.txt),由开发者用存放在硬件安全密钥(YubiKey)中的 GPG 密钥签名。私钥永不离开硬件令牌。
  • macOS 构建版本带有 Apple Developer ID 签名与公证,安装时不会出现任何安全警告。
  • Tauri 更新器签名.sig 文件),应用内置的更新器会在应用更新前自动校验。
为每个发布二进制文件提供独立的 GPG 分离签名(.asc)已在计划中,但目前尚未随发布版本一起发布。在此之前,请使用下面介绍的校验和清单来验证你的下载文件。

为什么要校验下载文件?

安装前校验二进制文件可以确认:
  • 文件由 KaleidoSwap 开发者构建并签名
  • 文件在传输过程中未被篡改或损坏
  • 构建完成后没有被注入恶意代码

每个发布版本包含哪些文件

Releases 页面为每个平台发布一个安装包: 发布版本中还包含 .sig 文件和一个 latest.json。它们是 Tauri 更新器签名,由应用内置的更新器自动使用 —— 不是 GPG 签名,也不用于手动校验。

SHA256 校验和验证

每个构建产物的 SHA256 哈希都列在 manifest.txt 文件中,该文件可作为每次 CI 运行的构建产物获取。清单由开发者用 GPG 签名(分离签名 manifest.txt.sig),所用密钥存放在 YubiKey 上。

前置条件

  • 系统中已安装 GPG(GNU Privacy Guard)
  • 你要校验的 KaleidoSwap 二进制文件
  • 同一发布版本的 manifest.txtmanifest.txt.sig 文件

1. 导入开发者公钥

这一步只需做一次。直接从 GitHub 导入 KaleidoSwap 开发者的 GPG 公钥:
导入后可以校验密钥指纹:
你在签名输出中看到的密钥 ID 应为 9EE396C0452755F0

2. 校验清单签名

在信任清单里的校验和之前,先确认清单本身是真实的:
校验通过时的输出如下:
除非你为这个密钥显式设置了信任级别,否则 gpg 给出的 “This key is not certified with a trusted signature!” 警告是正常的。关键是那行 Good signature
如果看到 “BAD signature”“No public key”,不要信任该清单,也不要安装该文件。请从官方 GitHub Releases 页面重新下载后再试。如果问题仍在,请提交 GitHub Issue,或在 Telegram 上联系我们。

3. 用清单核对你的二进制文件

计算下载文件的 SHA256 哈希,并与 manifest.txt 中的条目比对:
哈希必须与清单条目完全一致。如果不一致,请删除文件并重新下载。

macOS 平台的额外校验

macOS 构建版本还使用 Apple Developer ID 证书进行了代码签名,并通过了 Apple 公证。安装后你可以自行校验:
正确签名并公证的应用会让 spctl 输出 accepted,且 codesign 不报任何错误。

自动更新

安装完成后,应用内置的更新器会下载新版本,并用应用内嵌的公钥,对随发布版本一起发布的 .sig 更新器签名逐个校验。这一过程自动完成 —— 更新无需任何手动操作。

故障排查

如果以上方法都无法解决问题,请通过 GitHub IssuesTelegram 联系团队。

下载桌面应用

获取适用于 macOS、Windows 或 Linux 的最新 KaleidoSwap 桌面应用版本。