我最近下载了 Debian 7.5.0 Wheezy 并设法使用 Release.sig 签名通过 GPG4Win 验证 Release 校验和文件的完整性。不幸的是,我找不到任何关于在发布文件中查找 md5/SHA1/SHA256 校验和以验证 ISO 是否正确/未被损坏/操纵的建议。在支持网站上也找不到有关此特定问题的任何帮助。如果相关的话,我正在使用 Windows 7。
编辑:我的 ISO 文件的名称是“debian-7.5.0-amd64-netinst”。其他版本可以在这里找到(ftp://cdimage.debian.org/cdimage/release/7.5.0-live/amd64/iso-hybrid/)并通过此文件提供了一种更简单的方法来验证完整性:ftp://cdimage.debian.org/cdimage/release/7.5.0-live/amd64/iso-hybrid/SHA256SUMS。我需要在我验证的发布文件中找到类似的内容。
答案1
您需要验证哈希值是否与下载的映像匹配,然后验证哈希值是否由官方 Debian 密钥签名 - 如中所述这篇博文。
- 下载您的 CD 映像、SHA 512 哈希值和哈希签名。从哪里获取它们并不重要,因为我们将在下面验证签名。但你可以从debian.org。
验证哈希是否与图像匹配(这些命令都不应打印任何内容):
$ sha512sum debian-8.3.0-amd64-i386-netinst.iso > my_hash.txt $ diff -q my_hash.txt SHA512SUMS.txt
验证哈希是否正确签名。您可能需要执行两次:一次是为了获取密钥 ID,另一次是在下载公钥之后。命令输出应该看起来很像这样:
$ gpg --verify SHA512SUMS.sign.txt SHA512SUMS.txt gpg: Signature made Mon 25 Jan 2016 05:08:46 AEDT using RSA key ID 6294BE9B gpg: Can't check signature: public key not found $ gpg --keyserver keyring.debian.org --recv 6294BE9B gpg: requesting key 6294BE9B from hkp server keyring.debian.org gpg: key 6294BE9B: public key "Debian CD signing key <[email protected]>" imported gpg: no ultimately trusted keys found gpg: Total number processed: 1 gpg: imported: 1 (RSA: 1) $ gpg --verify SHA512SUMS.sign.txt SHA512SUMS.txt gpg: Signature made Mon 25 Jan 2016 05:08:46 AEDT using RSA key ID 6294BE9B gpg: Good signature from "Debian CD signing key <[email protected]>" gpg: WARNING: This key is not certified with a trusted signature! gpg: There is no indication that the signature belongs to the owner. Primary key fingerprint: DF9B 9C49 EAA9 2984 3258 9D76 DA87 E80D 6294 BE9B
验证密钥指纹(最后打印的行)是否合法。理想情况下,您应该通过信任网。但是,您可以根据列出的密钥检查密钥指纹Debian 的安全网站(HTTPS)。
答案2
看着http://cdimage.debian.org/debian-cd/current/amd64/iso-cd/
netinst ISO 位于http://cdimage.debian.org/debian-cd/current/amd64/iso-cd/debian-7.5.0-amd64-netinst.iso。
您可以在以下位置找到 md5sumhttp://cdimage.debian.org/debian-cd/current/amd64/iso-cd/MD5SUMS。
相关行是:
8fdb6715228ea90faba58cb84644d296 debian-7.5.0-amd64-netinst.iso