博客
瘦安装包与可审计引擎:给 IT 审阅用的版本
约 24MB 主程序、首次启动拉取 ffmpeg / yt-dlp 并验签、可固定版本与离线缓存——方便签核与空环境部署。
文章头图(SVG,1200×630)
IT 审阅视频工具的第一问是:这个二进制是什么、第一天会干什么。 错误答案是 700MB 全家桶 + 特权服务 + 从不说明的 CDN 自更新。
正确答案是:小、签名、透明、可 pin。下文是细节。
多数人卡在这里
厂商把「引擎全打进包」是因为首启省事。多数 IT 反对的不是功能,是黑盒。 24MB 主程序首启再拉引擎——带审计日志与可固定版本——往往比 700MB 不透明捆绑更容易过审。
安装包里有什么(意图性「少」)
约:
- Tauri UI 主程序(约 18MB)。
- 许可与激活客户端(约 2MB)。
- UI 自更新器(约 1MB)。
- 静态条款与隐私文案。
没有 AI 权重、没有视频引擎、没有打包字体。合计约 24MB 压缩、磁盘约 60MB——小到试点可人工过一遍。
yt-dlp、ffmpeg 首启自 clipr.localhost 托管的已签名 manifest 拉取,SHA-256 验签通过后才可执行。我们不把引擎打进包,因为上游更新比 UI 快、且空环境本来就要可配置引擎路径。
拉取流程
- 查本地缓存:
~/Library/Application Support/Clipr/engines(macOS)或%LOCALAPPDATA%\Clipr\engines(Windows)。 - 若无,则 HTTPS 拉 manifest → 下二进制 → 校验哈希 → 标记可执行。
- 激活日志记下:版本、校验、时间、URL。
审计要「十月那次抓取用的 yt-dlp 版本」——翻日志即可。
固定版本
受监管行业常见需求:
- 设置里显示已装版本 + Pin:pin 后不因 UI 升级自动升引擎。
- 可在首启前把指定版本放进 engines 目录 预置。
- 日志区分「自动拉取」与「预置」。
企业向要的是勾选,不是只有配置文件。
离线 / 空环境
工作站禁止出站时:
- 在可联网机下载官方 bundle zip(页面随版本公布)。
- 用页面公布的公钥验签。
- 解压到目标机 engines 目录;
engine_fetch = disabled禁止首启拉取。 - 许可可走离线激活文件流程(文档随 下载 页)。
此配置下 UI 可完全离线跑;引擎不打电话。
明确不做的事
- 不装特权后台服务、不默认开机自启。
- 不静默上传遥测(可选、聚合——与 价格 页「本地优先」一致)。
- 不改系统 DNS / 代理。
- 未经同意不注册自定义 URL scheme。
- 不在系统级安装编解码器;引擎在用户目录。
签名
- macOS:Developer ID + 公证 + hardened runtime;
codesign/spctl可验。 - Windows:EV 证书;
signtool verify可验。 - Linux(规划):AppImage + 公布 GPG key。
验不过就别运行,从官网重下。
更新器行为
- 默认通知,不静默强升。
- 默认不后台预下完整包。
- 引擎与 UI 不同 cadence——UI 更新不会偷偷升级 yt-dlp。
企业可用策略文件关更新器,启动时读策略则不尝试联网。
不行怎么办?
- **首启卡在拉引擎:**查 egress;manifest 在
clipr.localhost而非随机 CDN。可先用 bundle 预置。 - **macOS
spctl拒:**常见为下载不完整;重下并验 SHA。 - **SmartScreen 新发布警告:**EV 信誉需时间;用
signtool验签后再信任。 - **合规要 SOC2 / 渗透报告:**联系 价格 页邮箱——标准请求。
供应链透明
引擎上游是开源项目,我们维护的是:manifest 钉版本、拉取写校验日志、pin 让你留在已知好版本。深度审阅可走企业试点通道。
收尾
对 IT 一句话:小包、拉引擎、可钉、全签名、无守护进程。 对剪辑一句话:你不必读完上文也能用。