本文へスキップ
Anon Wallet

Anon のダウンロード検証

Anon ダウンロードから始めてください。リリース履歴にファイル、バージョン、互換性、SHA-256、プラットフォーム署名情報があります。利用不可の項目はダウンロードではありません。デスクトップウォレットはまだこのハブで配布していません。

インストール前

  • Android: Google Play または Anon がリンクした検証済み APK を使います。更新時は既存のウォレットを残してください。署名の競合が出たら中止してサポートに連絡し、回避目的でウォレットを削除しないでください。
  • macOS の Network Guard: Anon が指定する正確な Network Guard リリースの署名・公証済み設定アプリを使います。Developer ID 発行者は AHLOOP LLC、Apple チームは G4CUY3UK8U です。Gatekeeper を有効に保ってください。署名と公証はプラットフォームの確認であり、脆弱性がない保証ではありません。
  • iOS: 現在は公開 TestFlight 招待を使います。独立した iOS パッケージはありません。

ファイルハッシュの確認

リリースの検証詳細を開き、完全な SHA-256 を取得ファイルと照合します。macOS では:

shasum -a 256 /path/to/downloaded-file

1 文字でも異なればインストールしないでください。ハッシュはその出所を信頼できる場合だけファイルを認証します。より強いオフライン確認には、下記の署名付きカタログを検証します。

Anon のリリースメタデータ鍵

Android と Network Guard のカタログは専用の Ed25519 鍵を共有します。APK や macOS アプリには署名せず、ウォレット、ペイマスター、Apple Developer ID、Google Play の署名鍵とは別です。

PEM テキストではなく、公開鍵の SPKI DER エンコーディングの SHA-256:

2f9d96735d7e9640c24c9d46b69cb9a2ad4a54da0b7d61e3694105bd0a00745d

ダウンロードした公開鍵の確認:

openssl pkey -pubin -in anon-release-metadata.pub -outform DER | shasum -a 256

別途信頼する Anon の経路や以前固定したソースリビジョンで指紋を照合します。悪意あるファイルと一緒に届いた鍵は自身の真正性を証明できません。検出レコードは鍵の説明であり、既存の信頼基準の代替ではありません。

カタログのオフライン検証

上級者はツールを確認またはクローンし、ローカルの Node 22+ で使えます。通常のインストールに Node、ソース、ターミナルは不要です。対象リリースの catalog.json、catalog.json.sig、SHA256SUMS を取得します。署名は正確なバイト列を認証するため、JSON を再整形しないでください。

確認済み Network Guard ソースのディレクトリで:

node release/cli.mjs verify \
  --catalog /path/to/catalog.json \
  --signature /path/to/catalog.json.sig \
  --public-key release/trust/anon-release-metadata.pub \
  --sums /path/to/SHA256SUMS

--artifacts /path/to/artifact-root を追加するとファイルも確認します。そのルート以下に、認証済み SHA256SUMS のパスを維持します。GitHub の ZIP は network-helper/VERSION/BUILD/FILENAME.zip です。カタログのチェックサムと、ファイル名だけを持つ GitHub アセットのチェックサムは区別してください。

署名検証の成功は、バージョン、ビルド、ハッシュ、サイズ、URL、署名者などのメタデータを認証します。利用可能なリリースとは限らないので channel と status を確認します。テストや unreleased の記録は公開本番リリースではありません。以前の署名済み記録も古くなるため、インストール前に履歴の撤回通知を確認してください。

プラットフォーム署名の検証も必要です。macOS Gatekeeper と Android パッケージ署名はメタデータ署名とは異なる確認を提供します。

鍵の変更と不審なダウンロード

カタログやダウンロード一式の要求だけで新しい鍵を信頼しないでください。鍵の変更には明示的な信頼更新、独立した指紋確認、公開のローテーションまたは事故通知が必要です。過去の検証用に信頼済みの旧公開鍵を残します。問題解決のためにシードフレーズ、ウォレット鍵、署名認証情報を共有しないでください。

導入支援は Network Guard 設定、非公開の脆弱性報告は Network Guard セキュリティ方針を参照してください。