A hash proves the bytes, not the source
collider.ee原文 ↗
这篇文章提醒哈希只能证明字节与摘要一致,不能证明这些字节来自声称的源码、构建流程或发布者。这个核心论点很直接,但在供应链安全里常被忽视:SHA256 校验可以发现下载损坏或某些替换,却不能建立 provenance。真正需要的是签名、可复现构建、来源证明、发布权限隔离和审计日志组合。它适合用来纠正常见安全文案中“提供 hash 所以安全”的过度表述。
–浏览
评论 · Comments