@Tearlamentsgithub开源项目如何保证release的二进制确实是由仓库源码构建?github开源项目的安全性请教 中发帖

最近网上刷到一些开源项目投毒的帖子和视频 还有声称star可以刷 加上日常会经常从github上面一些项目 
于是开始担心github项目的安全性
对遇到的github项目总结如下
1 半开源 代码里面有无源码的二进制 不可审计
这种一般我会非常小心处理
2 全开源 仓库所有代码全部公开可审计 一般这种分为两种
2.1代码可以很方便的构建 作者未提供发行版
自己clone下来构建 有条件的时候会用ai扫一遍一般 使用起来几乎绝对放心(先不考虑供应链安全的情况下)
2.2代码构建编译非常麻烦 作者提供了发行版 和所有源码
这种情况往往会下载编译好的发行版exe二进制直接使用 但是这种情况github有什么标记能保证这个发行版一定由该仓库的源码编译而成吗?
问了一下ai好像也无法证明
[image]
如果是有名气的大厂可以完全信任。但是对于没那么出名的开源作者 对于2.2的情况...