2015-07-20 18 views

回答

1

我發現whonix具有用於驗證CD圖像更清晰的說明。 https://www.whonix.org/wiki/Debian

步驟:

  1. 打開URL路徑含有所需CD圖像的目錄。該目錄還將包含校驗和文件。 (例如,用於Debian 8.3.0的http://cdimage.debian.org/debian-cd/8.3.0/amd64/iso-cd/
  2. 下載您的CD映像以及相應的校驗和和校驗和簽名。 (例如,SHA512SUMS和SHA512SUMS.sign)
  3. 安裝Debian密鑰環。 (sudo apt-get install debian-keyring)
  4. 驗證校驗和簽名。 (gpg --no-default-keyring --keyring /usr/share/keyrings/debian-role-keys.gpg --verify SHA512SUMS.sign)只要包含「gpg:Good signature」,您可以忽略「This密鑰未通過可信的簽名認證!「警告。
  5. 驗證CD映像是否與校驗和匹配。 (sha512sum -c SHA512SUMS)這必須顯示「debian-8.3.0-amd64-netinst.iso:確定」或等同於您下載的CD映像。所有其他圖像將有「沒有這樣的文件」的警告,這很好。

如果(且僅當)您的CD映像檢出爲OK,那麼您已成功驗證了您的映像!

0

似乎gpg --keyring /usr/share/keyrings/debian-role-keys.gpg --verify SHA512SUMS.sign SHA512SUMS工作

+0

從關鍵服務器獲取密鑰的建議比僅直接檢查哈希值的安全性更基於一些假設,最重要的是:(1)您可以通過信任網絡驗證密鑰的真實性(2)我們可以信任網絡信任。我對這兩個假設都持懷疑態度。你真的會試着去做(1)嗎?做(1)的一些困難被描述爲[此鏈接包括評論](http://branchandbound.net/blog/security/2012/08/verify-dependencies-using-pgp/)。祝你好運! – TheGreatContini