FFmpeg 下载验证
FFmpeg 是可选组件,需要另行下载,不随 Motrix 一同分发。motrixapp/ffmpeg-static 提供 Motrix 专用第三方构建,并非 FFmpeg 官方二进制。
本手册页面公布这些构建的独立签名公钥,不代表某个版本已经发布,也不保证其没有漏洞。
签名公钥
算法为 Ed25519。先验证 ffmpeg-manifest.json 的原始字节,再信任其中的字段和哈希。
签名覆盖下方 UTF-8 域(含末尾换行符),以及紧接其后的、未修改的清单字节。代码块用 \n 表示换行符:
Motrix FFmpeg release manifest v1\n
key ID 是公钥 SPKI DER 编码的 SHA-256,不是 PEM 文本的哈希:
sha256:2b5d2575808c8c0ef2a9d616e994ccc96c4af3c93e66fcf853f67dfb33866044
-----BEGIN PUBLIC KEY-----
MCowBQYDK2VwAyEASmn08KLiL7ElA9KURvsKBRAxEX9tgY7Ow4hWi/kmeL8=
-----END PUBLIC KEY-----
安装前验证
- 从本官方 HTTPS 手册页面,或独立固定相同公钥的可信 Motrix 版本获取信任根。与下载包一起提供的公钥不能证明下载包可信,也不能根据网络响应自动替换固定公钥。
- 只从上述仓库下载已发布的 Release。解压前验证清单签名、仓库、明确的 tag、目标平台、下载包大小与 SHA-256。未签名的工作流 artifact 不属于正式发布。
- macOS 还需验证 Developer ID 签名与公证;预期签名信息取自已通过验证的清单。Windows 使用项目清单签名,而不是 Authenticode,不会因此消除 SmartScreen 或杀毒软件警告。验证失败或系统发出警告时应停止,不要关闭保护。
解压或运行任何可执行文件前,请按照完整下载验证流程操作。
Important
有效签名证明发布者持有密钥且文件字节未变,并不保证可执行文件或媒体解析器没有漏洞。不要安装自签名根证书、删除隔离属性,或绕过失败的验证。
密钥历史
下方初始公钥用于首个正式发布,在记录轮换或撤销前保持有效。
| 公布日期 | 记录 | 适用版本 |
|---|---|---|
| 2026-10-01 | 公布初始 Ed25519 公钥,当前有效。key ID:sha256:2b5d2575808c8c0ef2a9d616e994ccc96c4af3c93e66fcf853f67dfb33866044 | 从首个正式发布起,直至记录轮换或撤销。 |
后续变更将保留已有记录,并注明受影响的版本范围。常规轮换须先完成经过审查的 Motrix 固定公钥更新,再发布使用新公钥的版本。密钥泄露时必须明确撤销,不能静默接受替换公钥。