操作步骤
- 从浏览器地址栏确认仓库是 `github.com/2dust/v2rayN`,通过 Releases 进入版本页,不使用搜索广告里的下载按钮。
- 核对版本标签、发布时间与文件名。官方若提供校验和文件,使用系统哈希工具计算后逐字符比较。
- 发布提供 `.sig` 和公钥时,从官方仓库取得公钥并核对指纹,再执行类似 `gpg --verify file.sig file` 的验证。
- 保留验证结果与原始发布页链接;升级时重新验证,不要认为旧版本验证过就永久可信。
为什么值得这样做
HTTPS 保护传输,签名把文件与维护者密钥绑定,哈希发现内容变化。组合使用能降低镜像被替换或下载损坏的风险。
完成后如何确认
签名工具显示 Good signature,哈希完全一致,文件名与架构符合预期。任何一项不符都停止运行文件。
注意事项
只看到“签名有效”还不够,必须核对签名密钥指纹的来源。未知网站同时提供文件、哈希和公钥并不能建立信任。