Zum Inhalt springen
NegativeNewsSearchEin Produkt von DemandFlow

Integrität

Prüfen Sie das Werkzeug, bevor Sie ihm vertrauen.

Das Clientwerkzeug erzeugt Ihre Zugriffstoken. Es sollte sich prüfen lassen, ohne dass Sie uns irgendetwas glauben müssen. Alles, was Sie brauchen, um ein Paket gegen uns statt gegen sich selbst zu prüfen, steht auf dieser Seite.

Warum die Programmdateien nicht signiert sind

Unsere ausführbaren Dateien tragen keine Authenticode-Signatur. Das ist eine Entscheidung, kein Versäumnis.

Ein Authenticode-Zertifikat ist eine wiederkehrende Zahlung an eine Zertifizierungsstelle, und erkauft wird damit im Wesentlichen das Ausbleiben eines Warnhinweises. Es belegt, dass ein Unternehmen für ein Zertifikat bezahlt hat — nicht, dass die Datei vor Ihnen die Datei ist, die wir gebaut haben. Genau das belegt eine veröffentlichte Prüfsumme, sie kostet nichts und lässt sich jederzeit von jedem nachvollziehen.

Deshalb veröffentlichen wir die Prüfsummen hier und signieren die Liste, in der sie stehen. Der Tausch: einmalig eine Minute mehr bei der Einrichtung, dafür keine dauerhafte Abhängigkeit von einem Dritten zwischen Ihnen und dem Programmcode.

Was Windows Ihnen anzeigen wird

Da die Programmdatei nicht signiert ist, zeigt Windows SmartScreen beim ersten Start den blauen Hinweis „Der Computer wurde durch Windows geschützt". Das ist zu erwarten und kein Anzeichen dafür, dass mit dem Download etwas nicht stimmt — es ist genau der Hinweis, den wir dem Zertifikat vorgezogen haben. Prüfen Sie zuerst die Prüfsumme, dann:

  1. 1.Im Hinweisfenster auf „Weitere Informationen" klicken.
  2. 2.Auf „Trotzdem ausführen" klicken.

Ein Paket prüfen

Jedes Paket enthält eine Datei SHA256SUMS mit einer Prüfsumme zu jeder enthaltenen Datei sowie eine abgetrennte Signatur SHA256SUMS.asc über diese Liste. Die Signatur belegt, dass die Liste von uns stammt; die Prüfsummen belegen, dass die Dateien zur Liste passen. Prüfen Sie beides — Prüfsummen allein belegen nur, dass die Übertragung fehlerfrei war.

Linux und macOS

Im entpackten Paketverzeichnis:

gpg --verify SHA256SUMS.asc SHA256SUMS
sha256sum -c SHA256SUMS

Windows (PowerShell)

Den ausgegebenen Wert mit der Tabelle unten vergleichen:

Get-FileHash .\nns-tokens.exe -Algorithm SHA256

Aktuelle Fassung

Dies sind die maßgeblichen Werte. Eine Kopie davon im Paket selbst kann für dieses Paket nicht bürgen — genau dafür gibt es diese Seite.

Es ist noch keine öffentliche Fassung veröffentlicht. Sobald das erste Paket ausgeliefert wird, erscheinen seine Prüfsummen hier. Bis dahin verwenden Sie die Werte aus der mitgelieferten Datei SHA256SUMS und prüfen deren Signatur gegen den unten genannten Schlüssel.

Unser Signaturschlüssel

Einmalig auf jedem Rechner importieren, der unsere Pakete prüfen soll, und den Fingerabdruck vor der Verwendung gegen den Wert unten abgleichen. Vergleichen Sie ihn hier und nicht gegen die Angabe im Download selbst.

Fingerabdruck
EA4C A32E 7D05 A97A D934 DF14 E2B8 015B 507A 02E5
UID
DemandFlow Release Signing <releases@negative-news-search.com>

https://negative-news-search.com/release-key.asc

Wenn etwas nicht übereinstimmt

Brechen Sie ab und führen Sie das Werkzeug nicht aus. Eine fehlgeschlagene Signaturprüfung oder eine abweichende Prüfsumme bedeutet, dass das Paket nicht das von uns veröffentlichte ist — durch Wiederholen wird es nicht sicherer. Melden Sie sich bei uns; wir nennen Ihnen die richtigen Werte und die Stelle, von der das Paket stammen sollte.