Проверить действия · Цепочка поставки

Как проверить, что программа собрана из опубликованного кода

Можно прочитать код Bitcoin Core, но большинство людей устанавливает готовую программу. Остаётся вопрос: действительно ли файл собран именно из показанного кода?

Где возникает разрыв доверия

Компилятор превращает исходный текст в бинарный файл. На результат влияют инструменты, библиотеки, время и окружение, поэтому две обычные сборки не всегда совпадают побитно.

Подпись загрузки подтверждает, кто подписал файл, но сама по себе не доказывает, из какого кода он получен.

Что делает воспроизводимая сборка

Проект фиксирует инструменты и окружение так, чтобы независимые участники получили одинаковый результат из одного исходного кода. Bitcoin Core использует для этого Guix.

Совпадение независимых результатов не доказывает отсутствие ошибок, но усложняет незаметную подмену файла одним распространителем.

Доверие дробится, а не исчезает

Остаются компиляторы, оборудование и человеческая проверка. Воспроизводимость не делает программу безошибочной.

Её сила в повторяемости: вместо «поверьте» появляется процедура, которую способны выполнить другие.

Открытость показывает код. Воспроизводимость связывает с ним готовый файл.

Источники и проверка

  1. Bitcoin Core Onboarding: Reproducible builds
  2. Bitcoin Core: проверка загрузок и подписей
  3. Репозиторий подписей Guix-сборок

Технический обзор, а не гарантия безопасности конкретного файла. Используйте актуальные инструкции проекта.

Вернуться к рубрике