Порядок действий
- Проверьте `github.com/2dust/v2rayN` и переходите к версии через Releases.
- Сверьте tag, время и имя. При наличии checksum вычислите локальный хэш и сравните целиком.
- Для `.sig` возьмите ключ у официального проекта, независимо сверьте fingerprint и выполните `gpg --verify file.sig file`.
- Сохраняйте URL и результат и повторяйте проверку при каждом обновлении.
Почему это важно
HTTPS защищает передачу, подпись связывает файл с ключом, а хэш обнаруживает изменение.
Как проверить
Good signature, доверенный fingerprint и идентичный checksum; при расхождении файл не запускается.
На что обратить внимание
Сайт, одновременно выдающий файл, хэш и ключ, сам по себе не создаёт доверия.