- SHA256 校验和清单(
manifest.txt),由开发者用存放在硬件安全密钥(YubiKey)中的 GPG 密钥签名。私钥永不离开硬件令牌。 - macOS 构建版本带有 Apple Developer ID 签名与公证,安装时不会出现任何安全警告。
- Tauri 更新器签名(
.sig文件),应用内置的更新器会在应用更新前自动校验。
为每个发布二进制文件提供独立的 GPG 分离签名(
.asc)已在计划中,但目前尚未随发布版本一起发布。在此之前,请使用下面介绍的校验和清单来验证你的下载文件。为什么要校验下载文件?
安装前校验二进制文件可以确认:- 文件由 KaleidoSwap 开发者构建并签名
- 文件在传输过程中未被篡改或损坏
- 构建完成后没有被注入恶意代码
每个发布版本包含哪些文件
Releases 页面为每个平台发布一个安装包:
发布版本中还包含
.sig 文件和一个 latest.json。它们是 Tauri 更新器签名,由应用内置的更新器自动使用 —— 不是 GPG 签名,也不用于手动校验。
SHA256 校验和验证
每个构建产物的 SHA256 哈希都列在manifest.txt 文件中,该文件可作为每次 CI 运行的构建产物获取。清单由开发者用 GPG 签名(分离签名 manifest.txt.sig),所用密钥存放在 YubiKey 上。
前置条件
- 系统中已安装 GPG(GNU Privacy Guard)
- 你要校验的 KaleidoSwap 二进制文件
- 同一发布版本的
manifest.txt和manifest.txt.sig文件
1. 导入开发者公钥
这一步只需做一次。直接从 GitHub 导入 KaleidoSwap 开发者的 GPG 公钥:9EE396C0452755F0。
2. 校验清单签名
在信任清单里的校验和之前,先确认清单本身是真实的:gpg 给出的 “This key is not certified with a trusted signature!” 警告是正常的。关键是那行 Good signature。
3. 用清单核对你的二进制文件
计算下载文件的 SHA256 哈希,并与manifest.txt 中的条目比对:
macOS 平台的额外校验
macOS 构建版本还使用 Apple Developer ID 证书进行了代码签名,并通过了 Apple 公证。安装后你可以自行校验:spctl 输出 accepted,且 codesign 不报任何错误。
自动更新
安装完成后,应用内置的更新器会下载新版本,并用应用内嵌的公钥,对随发布版本一起发布的.sig 更新器签名逐个校验。这一过程自动完成 —— 更新无需任何手动操作。
故障排查
如果以上方法都无法解决问题,请通过 GitHub Issues 或 Telegram 联系团队。
下载桌面应用
获取适用于 macOS、Windows 或 Linux 的最新 KaleidoSwap 桌面应用版本。