可复现构建101:


你获取源代码——构建它——每次都得到完全相同的二进制文件(比特对比对(bit-for-bit identical))。如果输出不同?说明发生了某些阴谋(后门、篡改、供应链攻击)。这是加密技术对抗受损依赖或恶意更新的最佳防御。

问题:
即使构建是可复现的,你如何证明整个链条是合法的?源代码、依赖、构建环境、日志、最终产物……所有这些都需要在不信任GitHub、npm或任何第三方的情况下进行验证。
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
0/400
暂无评论
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)