← 返回網誌

如何驗證 v2rayN 下載來源、簽名與哈希

驗證的目標是確認檔案來自預期專案且下載後未被替換。官方發佈頁、GPG 簽名和哈希各解決不同層的問題。

操作步驟

  1. 從浏覽器地址栏確認儲存庫是 `github.com/2dust/v2rayN`,透過 Releases 進入版本頁,不使用搜尋廣告裡的下載按钮。
  2. 核對版本標簽、發布時間與檔案名稱。官方若提供校驗和檔案,使用系統哈希工具計算後逐字符比較。
  3. 發布提供 `.sig` 和公開金鑰時,從官方儲存庫取得公開金鑰並核對指紋,再执行類似 `gpg --verify file.sig file` 的驗證。
  4. 保留驗證結果與原始發佈頁連結;升級時重新驗證,不要認為舊版本驗證過就永久可信。

為什麼值得這樣做

HTTPS 保護傳輸,簽名把檔案與維護者密鑰綁定,哈希發現内容變化。組合使用能降低鏡像被替換或下載損壞的風險。

完成後如何確認

簽名工具顯示 Good signature,哈希完全一致,檔案名稱與架構符合預期。任何一項不符都停止執行檔案。

注意事項

只看到“簽名有效”還不夠,必須核對簽名密鑰指紋的來源。未知網站同時提供檔案、哈希和公開金鑰並不能建立信任。

官方參考資料

Latest security releaseUI security settings