Konten & Vertrauen

Die Prüfsumme stimmt. Woher stammt der Vergleichswert?

Ein Hash erkennt Unterschiede. Die Herkunft der veröffentlichten Prüfsumme zu bestätigen, ist ein eigener Schritt.

Sie laden ein Installationsabbild herunter. Sein SHA-256-Wert stimmt mit der Website überein. Das ist nützlich, doch Dateiintegrität und Vertrauen in den Herausgeber sollten getrennt betrachtet werden.

Datei und Verfahren genau zuordnen

Verwenden Sie den angegebenen Hashalgorithmus und den Vergleichswert für genau diese Version und diesen Dateinamen. Eine Prüfsumme für eine andere Edition oder Architektur bestätigt Ihre Datei nicht.

Bei einer Abweichung verwenden Sie den Download vorerst nicht weiter. Die Differenz verrät allein keine Ursache: Vielleicht ist es die falsche Datei, ein unvollständiger Transfer oder ein ernsteres Problem.

Auch den Referenzwert bestätigen

Wer an einem kompromittierten Speicherort Datei und unsignierte Prüfsumme austauscht, kann passende Werte veröffentlichen. Eine digitale Signatur ermöglicht die Prüfung einer Prüfsummendatei gegen einen Schlüssel. Dafür müssen Sie aber feststellen, dass der Schlüssel zum erwarteten Herausgeber gehört.

Fedora zeigt einen Ablauf mit signierten Prüfsummen. Folgen Sie den aktuellen Anweisungen des Herausgebers einschließlich Beschaffung und Prüfung des Schlüssels. Befehle für eine fremde Veröffentlichung passen möglicherweise nicht.

Die Aussage begrenzt halten

Eine erfolgreiche Prüfung beweist weder Fehlerfreiheit noch Eignung der Software für Ihren Rechner. Sie stützt eine bestimmte Aussage über die heruntergeladene Datei. Verwenden Sie sie zusammen mit einer vertrauenswürdigen Quelle, Versionsinformationen und üblichen Installationsvorkehrungen, nicht als umfassendes Sicherheitssiegel.

Quellen und weitere Informationen

  1. Fedora — Verify your download

Die Quellen belegen die technischen Erläuterungen. Beispiele und vorgeschlagene Prüfungen sind redaktionelle Empfehlungen.