FFmpeg 下载验证

FFmpeg 是可选组件,需要另行下载,不随 Motrix 一同分发。motrixapp/ffmpeg-static 提供 Motrix 专用第三方构建,并非 FFmpeg 官方二进制。

本手册页面公布这些构建的独立签名公钥,不代表某个版本已经发布,也不保证其没有漏洞。

签名公钥

算法为 Ed25519。先验证 ffmpeg-manifest.json 的原始字节,再信任其中的字段和哈希。

签名覆盖下方 UTF-8 域(含末尾换行符),以及紧接其后的、未修改的清单字节。代码块用 \n 表示换行符:

Motrix FFmpeg release manifest v1\n

key ID 是公钥 SPKI DER 编码的 SHA-256,不是 PEM 文本的哈希:

sha256:2b5d2575808c8c0ef2a9d616e994ccc96c4af3c93e66fcf853f67dfb33866044
-----BEGIN PUBLIC KEY-----
MCowBQYDK2VwAyEASmn08KLiL7ElA9KURvsKBRAxEX9tgY7Ow4hWi/kmeL8=
-----END PUBLIC KEY-----

下载公钥(PEM)

安装前验证

  1. 从本官方 HTTPS 手册页面,或独立固定相同公钥的可信 Motrix 版本获取信任根。与下载包一起提供的公钥不能证明下载包可信,也不能根据网络响应自动替换固定公钥。
  2. 只从上述仓库下载已发布的 Release。解压前验证清单签名、仓库、明确的 tag、目标平台、下载包大小与 SHA-256。未签名的工作流 artifact 不属于正式发布。
  3. macOS 还需验证 Developer ID 签名与公证;预期签名信息取自已通过验证的清单。Windows 使用项目清单签名,而不是 Authenticode,不会因此消除 SmartScreen 或杀毒软件警告。验证失败或系统发出警告时应停止,不要关闭保护。

解压或运行任何可执行文件前,请按照完整下载验证流程操作。

Important

有效签名证明发布者持有密钥且文件字节未变,并不保证可执行文件或媒体解析器没有漏洞。不要安装自签名根证书、删除隔离属性,或绕过失败的验证。

密钥历史

下方初始公钥用于首个正式发布,在记录轮换或撤销前保持有效。

公布日期记录适用版本
2026-10-01公布初始 Ed25519 公钥,当前有效。key ID:sha256:2b5d2575808c8c0ef2a9d616e994ccc96c4af3c93e66fcf853f67dfb33866044从首个正式发布起,直至记录轮换或撤销。

后续变更将保留已有记录,并注明受影响的版本范围。常规轮换须先完成经过审查的 Motrix 固定公钥更新,再发布使用新公钥的版本。密钥泄露时必须明确撤销,不能静默接受替换公钥。

私下报告疑似签名问题或密钥泄露。