Comptes et confiance

La somme de contrôle correspond. D’où vient sa référence ?

Une empreinte détecte les différences entre fichiers. Authentifier la valeur publiée répond à une autre question.

Vous téléchargez une image d’installation et son SHA-256 correspond à celui du site. C’est utile, mais il faut distinguer l’intégrité du fichier de la confiance accordée à la référence.

Comparez le bon fichier

Employez l’algorithme indiqué et la somme correspondant exactement à cette version et à ce nom de fichier. Une valeur pour une autre édition ou architecture ne valide pas votre téléchargement.

En cas de différence, cessez d’utiliser le fichier et cherchez l’explication. L’écart seul ne dit pas pourquoi : mauvais fichier, transfert incomplet ou problème plus sérieux sont possibles.

Authentifiez aussi la référence

Si fichier et somme non signée sont remplacés au même endroit compromis, ils peuvent correspondre. Une signature numérique permet de vérifier un fichier de sommes avec une clé, à condition d’établir que cette clé appartient à l’éditeur attendu.

Fedora présente une procédure avec des sommes signées. Suivez les instructions actuelles de l’éditeur, y compris l’obtention et la vérification de la clé. Évitez de reprendre des commandes pour une version sans rapport.

Gardez une conclusion précise

Une vérification réussie ne prouve ni l’absence de défauts du logiciel ni son adéquation à votre ordinateur. Elle étaye une affirmation limitée sur le fichier téléchargé. Associez-la à une source fiable, aux informations de version et aux précautions d’installation habituelles, plutôt que d’y voir un certificat de sécurité absolue.

Sources et lectures

  1. Fedora — Verify your download

Les sources étayent les explications techniques. Les exemples et les vérifications proposées relèvent du travail éditorial.