Sie laden ein Installationsabbild herunter. Sein SHA-256-Wert stimmt mit der Website überein. Das ist nützlich, doch Dateiintegrität und Vertrauen in den Herausgeber sollten getrennt betrachtet werden.
Datei und Verfahren genau zuordnen
Verwenden Sie den angegebenen Hashalgorithmus und den Vergleichswert für genau diese Version und diesen Dateinamen. Eine Prüfsumme für eine andere Edition oder Architektur bestätigt Ihre Datei nicht.
Bei einer Abweichung verwenden Sie den Download vorerst nicht weiter. Die Differenz verrät allein keine Ursache: Vielleicht ist es die falsche Datei, ein unvollständiger Transfer oder ein ernsteres Problem.
Auch den Referenzwert bestätigen
Wer an einem kompromittierten Speicherort Datei und unsignierte Prüfsumme austauscht, kann passende Werte veröffentlichen. Eine digitale Signatur ermöglicht die Prüfung einer Prüfsummendatei gegen einen Schlüssel. Dafür müssen Sie aber feststellen, dass der Schlüssel zum erwarteten Herausgeber gehört.
Fedora zeigt einen Ablauf mit signierten Prüfsummen. Folgen Sie den aktuellen Anweisungen des Herausgebers einschließlich Beschaffung und Prüfung des Schlüssels. Befehle für eine fremde Veröffentlichung passen möglicherweise nicht.
Die Aussage begrenzt halten
Eine erfolgreiche Prüfung beweist weder Fehlerfreiheit noch Eignung der Software für Ihren Rechner. Sie stützt eine bestimmte Aussage über die heruntergeladene Datei. Verwenden Sie sie zusammen mit einer vertrauenswürdigen Quelle, Versionsinformationen und üblichen Installationsvorkehrungen, nicht als umfassendes Sicherheitssiegel.