قم بتنزيل ملف ISO لنظام Linux وانسخه كما هو على محرك أقراص USB دون التحقق من أي شيء. يشبه الأمر تركيب أبواب ونوافذ جديدة في المنزل دون التأكد من اكتمال الطلب أو ما إذا كان أحدهم قد استبدلها أثناء التركيب. في أغلب الأحيان لا يحدث شيء، ولكن عندما يحدث... يكون الأمر مؤلمًا. قد يتسبب ملف ISO تالف في فشل عمليات التثبيت، وعدم استقرار الأنظمة، وفي أسوأ الأحوال، قد يؤدي إلى التلاعب بملف بشكل خبيث.
وهكذا، تعرّف على كيفية التحقق من سلامة ومصداقية صورة ISO في نظام لينكس باستخدام مجموعات التحقق وGPG يُعدّ هذا الأمر ضروريًا عمليًا إذا كنت تستمتع بتجربة توزيعات لينكس، أو برامج التثبيت المخصصة، أو الأنظمة ذات التوجه الأمني. قد تبدو العملية معقدة بعض الشيء في البداية (المفاتيح، والتوقيعات، ومجاميع التحقق)، ولكن بمجرد فهمك لوظيفة كل عنصر واتباع ترتيب محدد، ستصبح عادة بسيطة لا تستغرق أكثر من دقيقتين.
ما الذي نتحقق منه فعلاً عند التحقق من صحة معيار ISO؟
قبل أن نبدأ باستخدام الأوامر، من المهم أن نكون واضحين بشأن المشكلة التي نحاول حلها.من جهة، من المهم التحقق من سلامة ملف ISO وعدم تعرضه للتلف أثناء التنزيل (السلامة)، ومن جهة أخرى، من أن ملف ISO قد نُشر بالفعل من قِبل فريق المشروع وليس من قِبل مُهاجم (المصداقية). هذان هدفان مُختلفان، ولذلك يتم التحقق منهما باستخدام آليات مُختلفة.
فحص النزاهة يجيب هذا على السؤال التالي: "هل الملف الموجود على قرصي هو نفسه الملف الذي عرضه الخادم عندما نقرت على زر التنزيل؟" وهنا تكمن أهمية... مجموعات التحقق يتم حسابها باستخدام خوارزميات مثل SHA1 أو SHA256، والتي تولد رمزًا فريدًا مرتبطًا بمحتوى الملف.
التحقق من الأصالة باستخدام GPG ويضيف ذلك طبقة أخرى: "من أين تأتي قائمة التحقق هذه أو ملف ISO هذا؟" هذا هو الغرض من استخدامها. التوقيعات الرقمية GPG، تم تنفيذه باستخدام المفاتيح الخاصة للمطورين وتم التحقق منه باستخدام مفاتيحهم العامة، والتي يمكننا الحصول عليها من خوادم المفاتيح أو من الموقع الرسمي للمشروع.
يمكن للمهاجم الذي يتمكن من اختراق خادم أو مرآة أن يقوم بتعديل كل من ملف ISO وملف التحقق من المجموع الاختباري. لذا، فإن الاعتماد على مجموع التحقق وحده لا يكفي لتحقيق أمان حقيقي، وبالتالي فإن GPG عنصر أساسي.
عندما يتم ضبط كل شيء بشكل صحيح، يكون التدفق "السليم" هو نفسه دائمًا.أولاً، تقوم بتنزيل ملف ISO، ثم تقوم بتنزيل ملف التحقق المقابل وملف توقيع GPG، وتتحقق من التوقيع للتأكد من أن ملف التحقق شرعي، وأخيراً، تقارن مجموع ملف ISO مع مجموع الملف الذي تم التحقق منه.
أنواع الملفات التي ستجدها عند تنزيل ملف ISO

عند دخولك إلى صفحة التنزيلات الخاصة بتوزيعة GNU/Linux الحديثةإلى جانب معيار ISO، تظهر عادةً عدة روابط إضافية يتجاهلها الكثيرون. وعادةً ما تحمل أسماءً مثل: SHA256SUMS, SHA256SUMS.gpg, .سيج, .sha1sum أو ما شابه. إن فهم ماهية كل شيء يوفر عليك الكثير من المتاعب.
1. ملف ISOهذه هي صورة النظام نفسها، وهي الحزمة "الشاملة" التي ستقوم لاحقًا بنسخها على محرك أقراص USB أو تثبيتها في جهاز افتراضي. لا يوجد أي غموض هنا: إنها الملف الكبير ذو الامتداد . . ايزوعلى سبيل المثال أوبونتو-20.04-سطح المكتب amd64.iso o manjaro-xfce-0.8.1-x86_64.iso.
2. ملفات التحقق من المجموع (SHA1، SHA256...)هذه ملفات نصية تحتوي على سطر واحد أو أكثر يتضمن تجزئة كل ملف ISO منشور. في بعض التوزيعات، يكون الاسم عامًا، مثل: SHA256SUMSفي حالات أخرى، يتم إنشاء ملف لكل ملف ISO، مثل مانجارو-xfce-0.8.1-x86_64-sha1.sum o مانجارو-xfce-0.8.1-x86_64-sha256.sum.
3. ملفات توقيع GPGهذه توقيعات رقمية تُثبت صحة الملف المرفق. ويمكن أن يكون لها امتداد. .gpg (على سبيل المثال ، SHA256SUMS.gpg) أو .سيج (مثل archlinux-2016.03.01-dual.iso.sigفي بعض المشاريع يتم توقيع ملف ISO مباشرة؛ وفي مشاريع أخرى، يتم توقيع ملف المجموع الاختباري.
4. المفاتيح العامة للمطورينلا يتم تنزيل هذه الملفات عادةً من صفحة التنزيلات نفسها، ولكنك ستحتاج إليها. عادةً ما تكون موثقة على الموقع الرسمي أو في الوثائق، كما يتم توزيعها عبر خوادم رئيسية مثل keyserver.ubuntu.com o pgpkeys.mit.edu، والتي يعرف برنامج GnuPG كيفية الاتصال بها.
من الضروري أن تقوم بتنزيل جميع هذه الملفات من نفس المصدر "الرسمي". (الصفحة الرئيسية للتوزيعة، والمواقع الموثوقة، والوثائق المرتبطة بها)، مع تجنب مواقع الطرف الثالث أو بوابات التنزيل التي قد تتلاعب بالملفات أو تقدم نسخًا معدلة. ولتقليل المخاطر، استخدم المواقع الرسمية و عمليات نقل آمنة باستخدام أدوات مثل FileZilla.
لماذا لا تتطابق خوارزميات MD5 وSHA1 وSHA256؟
تعتمد المجاميع الاختبارية على خوارزميات التجزئة المشفرة.تستقبل هذه الأدوات ملفًا كمدخل، وتعيد سلسلة من الأحرف (التجزئة) تتغير بشكل جذري إذا تم تعديل محتويات الملف ولو بشكل طفيف. وهذا يسمح بالكشف عن التلف أو التغييرات.
كانت خوارزميتا MD5 وSHA1 الخوارزميات "الكلاسيكية" لسنوات عديدة.ولا تزال تراها على بعض مواقع المشاريع القديمة حتى اليوم. مع ذلك، فقد أصبح كلاهما قديمًا لأسباب أمنية، نظرًا لثبوت احتمالية حدوث تصادمات (ملفان مختلفان لهما نفس قيمة التجزئة).
SHA256 ومتغيرات أخرى من عائلة SHA-2 (SHA-384، SHA-512، إلخ). توفر هذه الأنظمة حماية أكبر بكثير ضد هجمات التصادم المعروفة. ولهذا السبب غالبًا ما تنشر التوزيعات الحديثة SHA256SUMS وفي بعض الحالات، يتم استخدام SHA1 أيضًا للتوافق أو كمرجع إضافي.
في سياق التحقق من معايير ISO، يُنصح دائمًا باستخدام SHA256 عند توفره، خاصةً إذا لم تكن على دراية بالفرق بين SHA1 وSHA256. استخدام SHA1 ليس "سيئًا" لإجراء فحص بسيط للسلامة، ولكن إذا كنت تبحث عن أفضل الممارسات، فإن SHA256 هو الخيار الأمثل.
تذكر أن هذه الخوارزميات تضمن فقط أن الملف لم يتغير عما تم استخدامه لإنشاء مجموع التحققلكنها لا تُخبرك بأي شيء عن مُنشئ مجموع التحقق هذا. وللحصول على ذلك، أنت بحاجة إلى جزء GPG والتوقيعات الرقمية.
التحقق من سلامة البيانات باستخدام المجموع الاختباري في نظام لينكس خطوة بخطوة

في معظم توزيعات GNU/Linux، ستجد أدوات سطر الأوامر الضرورية بشكل افتراضي. لحساب مجموع SHA1 و SHA256: sha1sum y sha256sumإذا لم تكن هذه الملفات موجودة لديك لسبب ما، فهي تابعة لحزمة coreutils، والتي عادةً ما تكون مثبتة افتراضيًا. إذا لم تكن متأكدًا من نوع الملف الذي لديك، فراجع طرقًا خاصة به. تحديد نوع الملف.
1. قم بتنزيل ملف ISO وملف التحقق من المجموع الاختباري الخاص به. من الموقع الرسمي. على سبيل المثال، يمكنك تنزيله على نظام مانجارو. manjaro-xfce-0.8.1-x86_64.iso مع مانجارو-xfce-0.8.1-x86_64-sha1.sum و / أو مانجارو-xfce-0.8.1-x86_64-sha256.sum.
2. تأكد من وجود كلا الملفين في نفس المجلدإذا قام متصفحك بحفظها في التنزيلاتافتح نافذة طرفية وانتقل إلى ذلك المجلد باستخدام أمر مثل:
التنزيلات cd
3. افتح ملف التحقق من المجموع باستخدام محرر نصوص بسيط (استخدم برنامج Gedit أو Kate أو Xed، أيًا كان البرنامج المتوفر لديك) لعرض سلسلة التجزئة المتوقعة. سترى سطرًا كهذا:
hash_code name-of-the-iso.iso
4. احسب قيمة التجزئة ISO باستخدام الأمر المناسب إلى الخوارزمية المشار إليها في اسم الملف. على سبيل المثال، بالنسبة لـ SHA256:
sha256sum مانجارو-xfce-0.8.1-x86_64.iso
سيقوم البرنامج بطباعة رمز طويل (سلسلة من الأرقام والحروف) متبوعًا باسم الملفكل ما عليك فعله هو مقارنة هذا الكود بالكود الموجود في الملف .sha256sumإذا كانت متطابقة، فإن الملف الذي تم تنزيله سليم؛ أما إذا كان هناك اختلاف واحد فقط في أي حرف، فهذا يعني أن ملف ISO قد تضرر أو أنه لا يتوافق مع مجموع التحقق هذا.
إذا كنت ترغب في أتمتة العملية بشكل أكبر، فإن بعض الملفات مثل SHA256SUMS تسمح لك باستخدام sha256sum مع الخيار -c، والذي يقارن جميع الأسطر في الملف دفعة واحدة مع الملفات الموجودة في المجلد:
sha256sum -c SHA256SUMS
في هذه الحالة، سترى مخرجات كهذه: ubuntu-20.04-desktop-amd64.iso: مجموع المطابقات يشير هذا إلى أن كل شيء صحيح. في حال وجود مشكلة، سيحذرك البرنامج من أن المجموع غير متطابق.
استخدم GPG للتحقق من التوقيعات والمفاتيح العامة
حتى الآن، لم نتحقق إلا من أن ملف ISO الذي لديك يطابق مجموع التحقق الذي قمت بتنزيله.لكننا ما زلنا لا نعرف ما إذا كان ملف التحقق من المجموع الاختباري هذا شرعيًا. ولإكمال دائرة الأمان، تدخل الأمور التالية حيز التنفيذ. برنامج GnuPG (gpg) والتوقيعات الرقمية.
أول شيء هو تثبيت برنامج GnuPG.وهو مُضمّن افتراضيًا في معظم التوزيعات. إذا لم يكن لديك، يمكنك تثبيته باستخدام مدير حزم النظام (apt، dnf، pacman، إلخ). بمجرد توفره، تكون خطوات العمل المعتادة كالتالي: استيراد المفتاح العام للتوزيعة، والتحقق من توقيع ملف المجموع الاختباري، وفي حال صحة التوقيع فقط، يُستخدم هذا الملف للتحقق من ملف ISO.
لنلقِ نظرة على مثال كلاسيكي مع نظام التشغيل Arch Linux، والذي يقوم بتوقيع ملف ISO مباشرةً .سيجافترض أنك قمت بتنزيل archlinux-2016.03.01-dual.iso وما يقابلها archlinux-2016.03.01-dual.iso.sig.
1. حاول التحقق من توقيع ISO باستخدام gpg:
gpg –verify archlinux-2016.03.01-dual.iso.sig archlinux-2016.03.01-dual.iso
في المرة الأولى، سيشتكي برنامج GPG على الأرجح من أنه لا يملك المفتاح العام. من الضروري التحقق من صحة هذا التوقيع وسيظهر شيء مثل: تعذر التحقق من التوقيع: لا يوجد مفتاح عام بالإضافة إلى مُعرِّف رئيسي (على سبيل المثال، 9741E8AC).
2. استورد المفتاح العام من خادم المفاتيح باستخدام المعرّف الذي منحك إياه برنامج GPG نفسه. على سبيل المثال:
gpg –keyserver pgpkeys.mit.edu –recv-key 9741E8AC
وبذلك، سترى أنه يتم تنزيل مفتاح عام مرتبط بالمطور المعني.على سبيل المثال، "بيير شميتز" بالإضافة إلى ملخص للتحقق من الصلاحية والموثوقية. في هذه المرحلة، يخبرك برنامج GPG ببساطة من هو الموقع، وليس ما إذا كنت تثق بهذا الشخص أم لا.
3. أعد تشغيل أمر التحقق حول المنظمة الدولية للمقاييس (ISO) وتوقيعها:
gpg –verify archlinux-2016.03.01-dual.iso.sig archlinux-2016.03.01-dual.iso
يجب أن ترى الآن رسالة مثل "تم التوقيع بنجاح على "يشير هذا إلى أنه تم توقيع ملف ISO بنجاح باستخدام المفتاح الخاص المرتبط بهذا المفتاح العام. سيعرض برنامج GPG أيضًا تحذيرًا مشابهًا لما يلي: تنبيه: هذا المفتاح غير معتمد من قبل شركة موثوقة!.
هذا التحذير يعني أنه حتى لو كانت التوقيعات صالحة من الناحية التشفيريةلم تتحقق شبكة ثقتك الشخصية بعد من أن المفتاح يعود للشخص الذي يدّعي أنه هو. بالنسبة للمستخدم المنزلي، تتمثل الممارسة المعتادة في التحقق من تطابق بصمة المفتاح مع ما هو موثق في موقع التوزيع الإلكتروني، أو من أن المفتاح موقع من قِبل... مفاتيح رئيسية أو عناصر المشروع الرئيسية.
مثال عملي مع أوبونتو: SHA256SUMS و SHA256SUMS.gpg
تتبع أوبونتو والعديد من التوزيعات الأخرى مخططًا مختلفًا قليلاًبدلاً من توقيع كل ملف ISO على حدة، يقومون بنشر ملف عالمي (على سبيل المثال، SHA256SUMS) الذي يحتوي على جميع تجزئات SHA256 لملفات ISO، ثم ملف التوقيع SHA256SUMS.gpg.
1. قم بتنزيل ملف ISO، وملف SHA256SUMS، وتوقيعه SHA256SUMS.gpg من صفحة التنزيلات الرسمية. ضع كل شيء في نفس المجلد وافتح نافذة طرفية في ذلك المجلد.
2. تحقق من توقيع ملف المجموع الاختباري ادارة:
gpg –keyid-format long –verify SHA256SUMS.gpg SHA256SUMS
إذا لم يكن لديك مفتاحك العام الخاص بنظام أوبونتو بعد، فسوف يقوم برنامج GPG بإخطارك مرة أخرى. أنه لا يمكنه التحقق من التوقيع. عادةً ما توضح الوثائق الرسمية معرّف المفتاح الذي يجب استيراده. مثال نموذجي على ذلك:
gpg –keyid-format long –keyserver hkp://keyserver.ubuntu.com –recv-keys 0xD94AA3F0EFE21092
بمجرد استيراد المفتاح، تقوم بتكرار أمر التحقق من التوقيع على SHA256SUMSإذا سارت الأمور على ما يرام، فسترى رسالة كهذه: التوقيع الصحيح لـ «مفتاح التوقيع التلقائي لصورة قرص أوبونتو المضغوط (2012)» ».
3. الآن تحقق من أن قيمة ISO الخاصة بك تطابق المجموع المنشور في الملف الذي تم التحقق منه مسبقًا. باستخدام وضع الفحص التلقائي لـ sha256sum:
sha256sum -c SHA256SUMS
سيقوم البرنامج بتصفح سطور الملف. وإذا كان ملف ISO المقابل موجودًا في ذلك المجلد، فسيظهر شيء مثل: ubuntu-20.04-desktop-amd64.iso: مجموع المطابقاتعند هذه النقطة، ستعرف أن ملف ISO قد اكتمل وأن ملف التحقق الذي قارنته به موقع بواسطة مفتاح أوبونتو الرسمي.
حالة مانجارو: ملفات -sha1.sum و -sha256.sum
غالباً ما توفر مانجارو وغيرها من التوزيعات المماثلة ملف التحقق من المجموع الاختباري لكل ملف ISO. ولكل خوارزمية، أسماء لا تدع مجالاً للشك، على سبيل المثال مانجارو-xfce-0.8.1-x86_64-sha1.sum o مانجارو-xfce-0.8.1-x86_64-sha256.sum.
القراءة بسيطة: الجزء "sha" من الاسم يأتي من "Secure Hash Algorithm" (خوارزمية التجزئة الآمنة).يشير الرقم (1، 256، ...) إلى إصدار الخوارزمية. SHA1 هو الإصدار الكلاسيكي الأكثر انتشارًا، بينما SHA256 هو إصدار أحدث وأكثر قوة.
للتحقق من سلامة البيانات في مانجارو، يكون التسلسل الأساسي كالتالي:افتح ملف .sum باستخدام محرر نصوص، ولاحظ قيمة التجزئة، ثم قم بتشغيل الأمر المقابل في الطرفية، على سبيل المثال:
sha256sum مانجارو-xfce-0.8.1-x86_64.iso
قم بمقارنة الكود المُولّد مع الكود الموضح في ملف -sha256.sumإذا تطابقت القيم، فملف ISO سليم؛ وإذا لم تتطابق، فهناك خطأ ما، ويجب حذف الملف وإعادة تنزيله. يُنصح باستخدام SHA256 إذا كنت غير متأكد من قيمة التجزئة المناسبة، وذلك تحديدًا لأنه أكثر مقاومة للهجمات المحتملة.
في بيئات ويندوز أو ماك أو إس، حيث لا يتم تضمين هذه الأدوات بشكل افتراضي، يمكنك استخدام أدوات خارجية. على غرار برنامج Quick Hash أو غيره من تطبيقات التحقق من التجزئة، التي توفر واجهة رسومية للقيام بنفس المهمة تمامًا: إنشاء تجزئة ISO ومقارنتها بالتجزئة المنشورة. يتوفر دليل لمستخدمي نظام التشغيل Windows. تحقق من سلامة البيانات باستخدام Sigcheck.
الفوضى المعتادة مع نظام لينكس منت والتحقق من GPG
إحدى الحالات التي تثير الكثير من اللبس هي حالة الدليل الرسمي لنظام لينكس منتحيث يتم خلط خطوات التحقق من السلامة (باستخدام SHA256) والتحقق من الأصالة (باستخدام GPG) بطريقة يجدها العديد من المستخدمين غير بديهية.
عادةً ما يقترح الدليل شيئًا كهذاتقوم بتنزيل ملف ISO، وملف التحقق SHA256 بصيغة نصية، وتوقيع GPG الخاص بهذا الملف. أولًا، تُشغّل أمرًا لحساب قيمة التحقق SHA256 لملف ISO، ثم تُقارنها يدويًا بمحتويات الملف النصي. هذا الإجراء، بالطبع، يُؤكد فقط عدم تلف ملف ISO أثناء التنزيل.
بعد ذلك، ستتلقى تعليمات باستيراد مفتاح توقيع نظام لينكس منت. ثم تحقق من ملف SHA256 المُوقّع (ملف .gpg) بمقارنته بمحتويات ملف .txt. هذا يؤكد أن قيمة التجزئة الرسمية لـ SHA256 لم يتم التلاعب بها وأنها مُوقّعة بمفتاح المشروع.
المشكلة هي أنه إذا لم يتم شرح الأمر بشكل صحيح، يبدو أن GPG يجب أن يتحقق مباشرة من ISO.لكن ما يفعله فعلياً هو ضمان صحة ملف التحقق. فإذا كررت العملية برمتها، على سبيل المثال، دون تنزيل ملف ISO، ستلاحظ أن التحقق من ملف SHA256 بواسطة GPG لا يزال يعمل بنفس الطريقة، لأن GPG يتحقق فقط من توقيع الملف، وليس من وجود ملف ISO.
الطريقة الصحيحة لفهمها هي اعتبارها عملية تتكون من طبقتين مستقلتينأولاً، تتحقق من صحة ملف المجموع الاختباري باستخدام GPG (التحقق من الأصالة)، وبعد ذلك فقط تستخدم هذا الملف كمرجع للتحقق من ملف ISO باستخدام SHA256 (التحقق من السلامة). في حال فقدان أي من هاتين الطبقتين، تفقد جزءًا من الحماية.
الأخطاء الشائعة وأفضل الممارسات عند التحقق من معايير ISO
هناك عدد من الأخطاء الشائعة جدًا التي يرتكبها الناس عندما يتعرفون لأول مرة على مجموعات التحقق وبرنامج GPG.ومن المفيد معرفتها لتجنبها. معظمها يتعلق بمنطق العملية أكثر من الأوامر نفسها.
1. الاعتقاد بأن التحقق من المجموع الاختباري فقط كافٍكما ذكرنا سابقًا، يستطيع المهاجم الذي يتحكم بالخادم تعديل ملفات ISO ومجموع التحقق في آنٍ واحد. صحيح أن قيمة التجزئة متطابقة، لكن كل شيء مُتلاعب به. لذا، من الضروري الاعتماد على GPG والمفاتيح الرسمية عند التعامل مع التوزيعات المهمة.
2. لا تقم بتنزيل الملفات من الموقع الرسمي أو المواقع البديلة المعتمدةإذا قمت بتنزيل ملفات ISO أو ملخصات من مواقع ويب أو منتديات أو فيديوهات يوتيوب تابعة لجهات خارجية، والتي تحتوي على روابط لمواقع مشبوهة، فإنك تفقد الثقة تمامًا في المصدر. حتى لو تحققت لاحقًا من قيم التجزئة، فقد تكون هذه القيم قد تم إنشاؤها بواسطة المهاجم نفسه.
3. تجاهل تحذيرات GPG بشأن المفاتيح غير الموثوقةعندما يحذرك برنامج GPG من أن المفتاح غير موثق بتوقيع موثوق، فهذا لا يعني بالضرورة أن التوقيع مزيف، ولكنه يعني أنه ليس لديك ضمانات قوية بأن المفتاح يخص المطور. من المفيد دائمًا التحقق من بصمة المفتاح على الموقع الرسمي أو من خلال وثائق التوزيعة.
4. لا تحذف ملف ISO إذا لم تتطابق قيمة التجزئة الخاصة بهإذا لم تتطابق قيمة التحقق مع القيمة المتوقعة، فلا يوجد حل وسط؛ هذا الملف غير موثوق. يجب عليك حذفه وإعادة تنزيله من مصدر رسمي، ويفضل استخدام خادم بديل مختلف تحسبًا لوجود مشكلة في الخادم.
5. الثقة في الدروس التعليمية التي تخلط المفاهيم أو تكون غير كافيةتوجد فيديوهات وأدلة تكتفي بمقارنة تجزئة ملف ISO مع أي ملف نصي عشوائي، أو تقوم بتوقيع الملفات دون توضيح ما يتم التحقق منه فعليًا. إذا كنت ترغب في التأكد، فاتبع الوثائق الرسمية لكل توزيعة أو الأدلة التي تشرح بوضوح وظيفة كل خطوة.
تطبيق هذه المجموعة من الفحوصات بشكل منهجي قبل حرق ملف ISO أو استخدامه في VirtualBox، فإنك تقلل بشكل كبير من احتمالية مواجهة عمليات تثبيت تالفة أو أخطاء عشوائية أو، وهو الأمر الأكثر إثارة للقلق، صور تم التلاعب بها لأغراض خبيثة.
حالة خاصة: توزيعات تركز بشكل كبير على الأمن
في المشاريع التي تركز بشدة على الأمن، مثل نظام التشغيل Qubes أو بعض إصدارات Linux شديدة الحمايةعادة ما تكون إجراءات التحقق أكثر صرامة، مع وجود عدة سلاسل ثقة، ومفاتيح رئيسية مختلفة، ووثائق مفصلة للغاية حول كيفية التحقق من كل خطوة.
في هذه البيئات، لا يُعد استخدام GPG إضافة اختيارية، بل هو جزء من عملية التثبيت الأساسية.يبذل المطورون جهودًا كبيرة لشرح كيفية استيراد مفاتيحهم، وكيفية التحقق من أن هذه المفاتيح موقعة بواسطة مفاتيح ذات مستوى أعلى (المفاتيح الرئيسية الشهيرة)، وكيفية التحقق من سلامة ليس فقط ملف ISO، ولكن أيضًا القوالب والتحديثات والحزم الإضافية.
إذا كنت معتادًا بالفعل على فحص أشياء مثل نظام التشغيل Qubes أو أدوات مثل Mullvadستجد على الأرجح أن أدلة بعض توزيعات لينكس العامة غير كافية أو مُربكة بعض الشيء، كما هو الحال مع لينكس منت. في هذه الحالات، سيساعدك تطبيق عملية "التحقق من توقيع GPG لملف المجموع الاختباري + التحقق من ملف ISO مقابل هذا الملف" على توضيح الأمور.
الشيء المهم هو أن تفهم أن برنامج GPG لا "ينظر" إلى المحتويات الفعلية لملف ISO بطريقة تشبه برامج مكافحة الفيروسات.ما يفعله هو ضمان عدم تعديل الملف الموقع (سواء كان ملف ISO نفسه أو ملف التجزئة) منذ أن قام المؤلف بتوقيعه وأن التوقيع يأتي من المفتاح الخاص المرتبط بالمفتاح العام الذي قمت باستيراده.
بمجرد استيعابك لهذا المفهوم، يمكنك بسهولة تكييف ما تعلمته مع أي تصميم.على الرغم من أن كل واحد منها ينظم ملفات المجموع والتوقيع الخاصة به بشكل مختلف إلى حد ما أو يستخدم خوادم مفاتيح مختلفة.
إذا حولت هذه العملية إلى طقس صغير في كل مرة تقوم فيها بتنزيل ملف ISO جديدستنعم براحة البال وتقلل المخاطر غير الضرورية. في النهاية، الأمر لا يتعدى ثلاث خطوات مترابطة: تحميل ملف ISO وملفات التحقق والتوقيع من مصدر موثوق، والتحقق من صحة ملف التحقق باستخدام GPG، وأخيرًا، التأكد باستخدام SHA256 (أو الخوارزمية المناسبة) من أن ملف ISO يطابق ما نشره المطورون في الأصل.