签名清单
发布清单把用户看到的版本与实际下载字节绑定。每个平台条目至少需要核对版本、渠道、平台、文件名、大小、SHA-256 和 Ed25519 签名。
正确的发布顺序
- 在所属仓库和流水线中构建、签名平台产物。
- 将不可变产物上传到最终下载位置。
- 从最终地址重新下载,而不是继续使用本地构建文件。
- 重新计算大小与 SHA-256,验证 Ed25519、平台、渠道和文件名。
- 所有目标通过后再发布清单;清单是最后一步。
为什么要重新下载
本地文件正确不能证明 CDN、对象存储或下载路由返回了相同字节。重新下载可以发现上传截断、缓存旧版本、文件名指向错误对象和渠道混用。
验收记录
text
version and channel
platform and architecture
final URL and filename
content length
SHA-256
Ed25519 verification result
verification time and operator
不匹配时
停止清单发布和渠道晋级,保留候选字节与响应信息。不要覆盖同一个不可变 URL 来修复问题;生成新产物或新版本,并重新执行完整验证。网站构建成功也不能替代 EvoX 应用产物验证。
相关页面
EvoX 文档 · 安全 · 发布与数据安全