跳转到内容

专家团可信机制

从签名发布指针、目录、下载字节到客户端安装的真实验证边界,以及它不能证明什么。

这里的可信不来自某个徽章,而来自一条每一步都能拒绝错误内容的检查链——任何一步失败,都不会静默换成 另一个文件。

公共目录由 OpenCorvus 发布密钥签名。网页先验证签名目录和下载字节;客户端安装时再次验证每个能力包。

证据链

  1. **固定发布身份。**发布指针声明协议版本、发布版本、过期时间、资源数量和精确摘要。

  2. **验证发布签名。**浏览器使用内置受信公钥验证 Ed25519 签名。未知 key ID 不计入受信阈值; 阈值不足、发布过期或版本回滚都会被拒绝。

  3. **验证下载字节。**下载按钮只在签名目录通过后启用。ZIP 到达浏览器后重算 SHA-256, 与内容寻址记录比对。

  4. **客户端再次严格校验。**导入时重新检查 archive、manifest、身份、路径、引用闭包、 工作流拓扑和内容摘要。客户端不采信网页的结论。

  5. **安装与激活分离。**Manager 在明确 scope 下原子写入并返回 receipt。安装本身不会选择或激活专家团。

校验失败时保护什么

保证行为
不提供未签名替代签名、版本、过期时间或资源计数不成立时,完整资源包按钮保持禁用。没有”仍要下载”。
错误字节不会进入安装目录摘要或 ZIP 摘要不一致时直接拒绝,不把”差不多相同”的内容当成同一版本。
已有安装保持完整严格校验在原子安装提交或替换前完成,失败不会用半份包覆盖原本可用的版本。
下载不改变运行时下载不是安装,安装也不是激活。最终选择始终显式。

边界

这证明的是 OpenCorvus 的发布完整性,不等于对第三方作者的认证。

签名只回答一个问题:这份目录和资源包是否由 OpenCorvus 发布、传输中是否保持完整。第三方 namespace 注册、发布者身份验证、独立审核记录和公共撤回服务尚未开放。目录条目来自仓库当前源码。不要把 OpenCorvus 发布签名误读为对所有未来第三方作者的背书。

相关