Isto vai buscar o ficheiro que serve a ferramenta (/tool.js), calcula
a sua impressão digital (SHA-384) no teu navegador, e compara com a que está publicada em
/versions.json. Se baterem certo, o que corre é o que foi publicado.
Este favorito fixa a impressão digital acima (Subresource Integrity). Se o código alguma vez não corresponder, o navegador recusa-se a corrê-lo. Ou seja, ninguém pode trocar o código sem que o favorito simplesmente deixe de funcionar. Arrasta para os favoritos.
Nota: um favorito fixado não se atualiza sozinho. Quando sair uma versão nova, voltas aqui e arrastas de novo (e podes verificar outra vez). Isso é de propósito - a parte que mexe nos teus dados só muda quando tu deixares.
- Lê o código. É aberto: github.com/nobodykr/efatura-helper.
- Calcula a impressão do que é servido. No terminal:
curl -s https://faturas.diogoandrade.com/tool.js | openssl dgst -sha384 -binary | openssl base64 -A
- Compara. O resultado deve ser igual ao
integrityem /versions.json (sem o prefixosha384-), e o código deve corresponder ao do GitHub.
A confiança aqui não é "confia em mim". É: cada versão é publicada com a sua impressão digital, e uma versão maliciosa ficaria visível para toda a gente. É assim que o resto do mundo do software confia (Certificate Transparency, npm provenance).