mirror of
https://github.com/by-sonic/tglock.git
synced 2026-07-31 07:45:13 +03:00
59b9cdd68c
Претензия про VirusTotal всплывала в обсуждениях и не была нигде объяснена. Отмахнуться «это ложное срабатывание» нельзя: движок реагирует на реальное поведение программы. Поэтому в README добавлен раздел, который объясняет механизм и даёт способы проверить, не доверяя автору на слово. Что написано: - что увидит пользователь: SmartScreen на Windows, детекты у части движков на VirusTotal; - почему: неподписанный файл проверяется эвристиками строже, а поведение — открыть локальный порт, объявить себя прокси и прописаться в настройки Telegram — совпадает с профилем прокси-троянов. Программа делает именно это, только по просьбе пользователя, и автоматически отличить одно от другого движок не может; - что подписи не будет: сертификат это ежегодный платёж, проект бесплатный. Формулировка прямая, без «скоро подпишем»; - три проверяемых пути: сверка sha256 с digest, который GitHub публикует на странице релиза (с командами под три ОС), открытый лог сборки в Actions с указанием конкретного run и коммита, сборка из исходников одной командой; - если этого недостаточно — не запускать, и это названо нормальным решением, а не паранойей, со ссылкой на альтернативу. Конкретные числа детектов не приводятся: они меняются от сборки к сборке и со временем, обещать «4 из 59» значит закладывать в документацию то, что устареет. Соответствующие пункты обновлены в ARCHITECTURE_V2.md (Current limitations) и в статусе ISSUE_AUDIT.md — там это было записано как открытый вопрос, требующий покупки сертификата, теперь как принятое решение. Co-authored-by: by-sonic <171230345+by-sonic@users.noreply.github.com>