← 返回博客

如何验证 v2rayN 下载来源、签名与哈希

验证的目标是确认文件来自预期项目且下载后未被替换。官方发布页、GPG 签名和哈希各解决不同层的问题。

操作步骤

  1. 从浏览器地址栏确认仓库是 `github.com/2dust/v2rayN`,通过 Releases 进入版本页,不使用搜索广告里的下载按钮。
  2. 核对版本标签、发布时间与文件名。官方若提供校验和文件,使用系统哈希工具计算后逐字符比较。
  3. 发布提供 `.sig` 和公钥时,从官方仓库取得公钥并核对指纹,再执行类似 `gpg --verify file.sig file` 的验证。
  4. 保留验证结果与原始发布页链接;升级时重新验证,不要认为旧版本验证过就永久可信。

为什么值得这样做

HTTPS 保护传输,签名把文件与维护者密钥绑定,哈希发现内容变化。组合使用能降低镜像被替换或下载损坏的风险。

完成后如何确认

签名工具显示 Good signature,哈希完全一致,文件名与架构符合预期。任何一项不符都停止运行文件。

注意事项

只看到“签名有效”还不够,必须核对签名密钥指纹的来源。未知网站同时提供文件、哈希和公钥并不能建立信任。

Official references

Latest security releaseUI security settings