Funciones
Versiones que puedes verificar.
La confianza no debería depender de la palabra del desarrollador. El código, los flujos de compilación y los archivos etiquetados son públicos.
Compilación pública
GitHub Actions compila las versiones desde commits etiquetados y los pasos están en el repositorio.
SignPath Foundation
La aprobación de la firma de código mediante SignPath Foundation está en curso. Cuando el certificado esté activo, CI enviará los archivos bajo una política restringida y comprobará sus firmas Authenticode.
Archivos directos de GitHub
Los botones de mouzi.cc apuntan al lanzamiento oficial, no a un espejo separado.
Verificación local
Puedes revisar una firma cuando exista y calcular SHA-256. Un hash solo verifica el archivo si se compara con un valor de confianza.
Por qué importa
Mouzi vigila Descargas, donde llegan archivos antes de abrirlos. Por eso la ruta pública de publicación merece ser inspeccionable.
Informar vulnerabilidades
Utiliza avisos de seguridad privados de GitHub, no Issues públicas.