Vous téléchargez une image d’installation et son SHA-256 correspond à celui du site. C’est utile, mais il faut distinguer l’intégrité du fichier de la confiance accordée à la référence.
Comparez le bon fichier
Employez l’algorithme indiqué et la somme correspondant exactement à cette version et à ce nom de fichier. Une valeur pour une autre édition ou architecture ne valide pas votre téléchargement.
En cas de différence, cessez d’utiliser le fichier et cherchez l’explication. L’écart seul ne dit pas pourquoi : mauvais fichier, transfert incomplet ou problème plus sérieux sont possibles.
Authentifiez aussi la référence
Si fichier et somme non signée sont remplacés au même endroit compromis, ils peuvent correspondre. Une signature numérique permet de vérifier un fichier de sommes avec une clé, à condition d’établir que cette clé appartient à l’éditeur attendu.
Fedora présente une procédure avec des sommes signées. Suivez les instructions actuelles de l’éditeur, y compris l’obtention et la vérification de la clé. Évitez de reprendre des commandes pour une version sans rapport.
Gardez une conclusion précise
Une vérification réussie ne prouve ni l’absence de défauts du logiciel ni son adéquation à votre ordinateur. Elle étaye une affirmation limitée sur le fichier téléchargé. Associez-la à une source fiable, aux informations de version et aux précautions d’installation habituelles, plutôt que d’y voir un certificat de sécurité absolue.