Введение в подписи пакетов
Начиная с Unity 6.3, Package Manager проверяет цифровые подписи пакетов на всех тарбалл-пакетах, используемых в экосистеме Unity.
Сигнатуры пакетов являются частью Unity Core Standards.
Важно
Все сборки 6.3 до 6000.3.5f2 имеют известную проблему, когда Package Manager может сообщать о недействительных пакетах, даже если они имеют действительную подпись пакета.
Эта проблема исправлена в 6000.3.5f2 и более поздних версиях. Обновление на одну из этих сборок для решения проблемы.
Информацию об этой проблеме в других версиях Unity Editor см. в Unity Discussions.
Подпись пакета — это криптографический идентификатор, который помогает проверить происхождение пакета и гарантирует, что он не был изменен после того, как разработчик создал его. Подписи пакетов облегчают всем подтверждение происхождения и целостности пакета, а также обнаружение любых несанкционированных изменений или подделки. Рекомендуемая наилучшая практика заключается в том, чтобы все издатели подписывали свои пакеты. Принятие этого простого шага помогает членам сообщества Unity чувствовать себя более уверенно при использовании ваших пакетов.
Окно Package Manager показывает состояние подписи пакета. Если у пакета есть проблемы с подписью, окно Package Manager помечает этот пакет флагом. В следующей таблице объясняется каждое состояние и что можно сделать для решения проблем.
| Значок статуса | Содержит подпись | Канал подписи | Дополнительная информация | Рекомендуемые меры |
|---|---|---|---|---|
![]() |
Да | Официальные каналы Unity или ваша собственная организация. | N/A | Пакет безопасен для использования в вашем проекте. |
![]() |
Да | Общественный канал или организация, к которой вы не принадлежите. | Убедитесь, что вы понимаете, откуда происходит пакет. | Используйте эти пакеты только в том случае, если вы уверены в их источнике. Если возможно, попробуйте добавиться в организацию, подписавшую пакет. |
![]() |
Да, но недействительно. | Различные | Неверная подпись может указывать на то, что пакет был изменён, является небезопасным или вредоносным. | Рассмотрите возможность удаления этого пакета из проекта. |
![]() |
Нет | N/A | Для защиты проекта рекомендуется использовать только подписанные пакеты. | Как потребитель пакета, попросите владельца пакета опубликовать версию пакета с подписью, а затем установить подписанную версию. Как издатель пакета, подписывает ваш пакет, а затем распространяет подписанную версию. |
Соображения для компаний с несколькими организациями, определенными в Unity Cloud
Когда в компании имеется несколько организаций, определенных в Unity Cloud, Package Manager назначает индикаторы подписи пакета в зависимости от организации, подписавшей каждый пакет. Члены компании, не входящие в подписывающую организацию, могут использовать пакет, но они не получат те же сигналы безопасности, что и те, кто входит в подписывающую организацию.
Чтобы решить проблему неравномерного использования, с которой могут столкнуться члены, создайте более широкую, совместную организацию и добавьте всех соответствующих членов (или группы) в новую организацию. Затем используйте export для переподписания пакетов с использованием новой организации. Информацию о создании организаций см. в Создание организации.



