Preveri hash
Preveri, ali so strani, ki jih gledaš, res tiste, ki so bile objavljene — brez zaupanja nam na besedo.
Zato ob vsaki objavi zapišemo SHA-256 odtis vsake datoteke v javni zapis na GitHubu. Spodnje preverjanje pobere pričakovane odtise z GitHuba in jih primerja z datotekami, ki jih ta trenutek streže mojdelež.si. Če se ne ujemajo, je bila stran spremenjena.
Ključno je, da odtisi ne živijo na istem strežniku kot stran — kdor bi prevzel naš strežnik, GitHuba nima.
Pošteno o omejitvah. To preverjanje teče v tvojem brskalniku, na naši strani.
Kdor bi imel poln nadzor nad strežnikom, bi lahko priredil tudi to stran, da vedno pokaže
“v redu”. Zato isto preverbo neodvisno izvaja tudi naš nadzorni sistem s strežnika izven
gostovanja, in odtise lahko kadarkoli preveriš sam:
curl -sSLf https://mojdelez.si/rwa/marketplace.html | shasum -a 256
Pot vzemi točno iz tabele zgoraj. Zastavica -f je pomembna: brez nje bi ob napačni poti dobil odtis strani z napako 404 — videti kot veljaven rezultat, a brez pomena.
Dobljeni 64-znakovni niz primerjaj z vrednostjo pri rwa/marketplace.html v
javnem zapisu odtisov
(isti vir, ki ga uporablja gumb zgoraj).
Če se ujemata, je datoteka pristna.