Releases
Загрузите MinGW с проверками целостности, встроенными в ваш процесс.
На этой странице перечислен текущий рекомендуемый шаблон именования пакетов, объясняется, как проверять байты перед их извлечением, и документируется, почему продукты безопасности иногда не совпадают с архивами компилятора, даже если биты являются подлинными.
Официальные знаки четко масштабируются для печатных и экранных изображений.
Latest version information
Закрепите конкретный второстепенный выпуск GCC для своей команды, затем запишите имя, размер и хэш архива во внутреннюю базу знаний. Когда вы продвигаете новый компилятор, перезапустите полную матрицу тестирования, поскольку даже обновления исправлений могут изменить поведение оптимизации.
Recommended channel
Выберите дистрибутив, который публикует файлы контрольных сумм рядом с каждым архивом и документирует процесс создания двоичных файлов.
Build label
gcc-stable-track
Runtime pairing
Прежде чем приостановить загрузку, решите, соответствуете ли вы ссылкам ожиданиям Universal CRT, общим для современного Windows или устаревшим вариантам.
Architecture
Сопоставьте цели x86_64 и i686 с машинами, которые вы все еще поддерживаете. Смешанным автопаркам необходимы параллельные корни установки.
Здесь заполняются основные конечные точки загрузки, когда конвейер выпуска публикует пакеты mingw.pro.
Source transparency
Заслуживающие доверия дистрибутивы описывают, какие исходящие коммиты они отслеживают, чем патчи отличаются от стандартного GCC и продаются ли дополнительные библиотеки времени выполнения. Храните это происхождение рядом с каждым внутренним зеркалом, чтобы аудиторы могли отследить двоичный файл до тега.
Что указать в билете
- Точное имя архивного файла и длина в байтах.
- Дайджест SHA-256, скопированный со страницы издателя, которому вы доверяете.
- Compiler triplet printed by gcc -v after install.
Why signatures matter
Контрольные суммы подтверждают целостность относительно эталонного файла. Криптографические подписи при публикации дополнительно привязывают архив к ключу сопровождающего. Объясните товарищам по команде разницу, чтобы они не считали случайную вставку SHA на форуме авторитетной.
Дайджесты SHA и рабочие процессы подписи
После завершения загрузки вычислите дайджест на диске и сравните его посимвольно с опубликованным значением. В Windows вы можете использовать встроенный certutil или PowerShell Get-FileHash в зависимости от политики. Извлекайте только после матча.
If values disagree
Удалите архив, очистите частичные кеши, загрузите заново с того же официального канала и обратитесь в службу безопасности, если несоответствие повторится. Никогда не продолжайте работу с неудачным совпадением хеша.
Следуйте руководству по проверке хешаЛожные срабатывания антивируса на архивах компилятора
Эвристические механизмы иногда классифицируют самораспаковывающиеся архивы, упакованные символы отладки или поведение инструментальной цепочки как подозрительные, поскольку они напоминают упаковку обычных вредоносных программ. Это не означает, что компилятор является вредоносным. Это означает, что вашему стеку безопасности нужен контекст.
- 1.Отправьте хэш файла и имя обнаружения своему поставщику с доказательством происхождения исходного кода.
- 2.Предпочитайте, чтобы корпоративные правила разрешали правила для проверенной папки, а не отключали защиту глобально.
- 3.Перекрестно проверьте несколько независимых сканирований, прежде чем паниковать или отправлять оповещения.
Обязательства по безопасности и целостности
mingw.pro фокусируется на обучении: мы описываем, как рассуждать о рисках в цепочке поставок для компиляторов сообщества, когда перестраиваться из исходного кода и как изолировать экспериментальные цепочки инструментов от ключей подписи рабочей среды.
Least privilege installs
Устанавливайте под выделенным префиксом без прав администратора, если это разрешено политикой, чтобы обновления не влияли незаметно на общесистемные записи PATH.
Reproducible documentation
Сохраняйте сценарии, которые воссоздают вашу среду, чтобы реакция на инциденты могла различать изменения между сборками.
Responsible disclosure
Если вы обнаружите уязвимость пакета, координируйте свои действия с сопровождающими, прежде чем публиковать готовые сведения об эксплойте.