مراحل
- نشانی `github.com/2dust/v2rayN` را بررسی و از Releases وارد نسخه شوید.
- tag، زمان و نام فایل را تطبیق و در وجود checksum، hash محلی را کامل مقایسه کنید.
- برای `.sig`، کلید را از پروژه رسمی بگیرید، fingerprint را از کانال مستقل بررسی و `gpg --verify file.sig file` را اجرا کنید.
- نتیجه و URL انتشار را نگه دارید و هر ارتقا را دوباره تأیید کنید.
چرا مهم است
HTTPS انتقال، امضا هویت کلید و hash تغییر محتوا را پوشش میدهد.
روش بررسی
Good signature، fingerprint معتبر و checksum یکسان است؛ در هر اختلاف فایل را اجرا نکنید.
نکات مهم
سایتی که فایل، hash و کلید را همزمان میدهد بهتنهایی منبع اعتماد نیست.