Аккаунты и доверие

Контрольная сумма совпала. А откуда взят образец?

Хеш помогает обнаружить различия между файлами. Проверка того, кто опубликовал эталон, решает другую задачу.

Вы скачали установочный образ, вычислили SHA-256 и получили значение с сайта. Это полезная проверка. Но целостность файла и доверие к опубликованному образцу стоит рассматривать отдельно.

Сравнивайте нужный файл

Используйте указанный издателем алгоритм и сумму именно для скачанной версии и имени файла. Значение от другой редакции или архитектуры не проверяет вашу загрузку.

Если суммы различаются, пока не используйте файл и разберитесь в причине. Само различие её не объясняет: возможны другая версия, неполная передача или более серьёзная проблема.

Подтвердите источник образца

Если на скомпрометированной площадке заменить одновременно файл и неподписанную сумму, они могут совпасть. Цифровая подпись позволяет проверить файл контрольных сумм по ключу — при условии, что вы установили принадлежность ключа ожидаемому издателю.

Инструкция Fedora показывает процедуру с подписанными суммами. Следуйте актуальным указаниям издателя, включая получение и проверку ключа, а не копируйте команды от постороннего выпуска.

Не расширяйте вывод

Успешная проверка не доказывает, что программа лишена ошибок или подходит вашему компьютеру. Она подтверждает определённое свойство загруженного файла. Используйте её вместе с надёжным источником, сведениями о версии и обычными мерами при установке, а не как универсальный сертификат безопасности.

Источники и подробности

  1. Fedora — Verify your download

Источники подтверждают технические объяснения. Примеры и предлагаемые проверки подготовлены для этой статьи.