なんらかのChromeExtensionをオープンソースで公開していて、誰でもトランスパイルなどして拡張機能として動作するzipファイルを作れるような状態にあるとします。
通常開発責任者が、このzipファイルをChromeAppStoreに登録するわけですが、その気になれば悪意あるスクリプトを注入できてしまうでしょう。
私は、このzipが何の変更もされずにストアに公開されていることを証明したいです。
なにか適切な方法はないでしょうか
.crxファイルの生成には秘密鍵が必要ですが、これを公開するのは適切ではないでしょう
これの実態はzipですが、ストア公開時に変更が入っているため、自分がアップロードしたものとは異なるようで、以下のような変更があります
- _metadataディレクトリの追加
- manifest.jsonにアップデート用のリンクの追加
ハッシュを比較するような操作感でやりたかったのですが...