操作步驟
- 從浏覽器地址栏確認儲存庫是 `github.com/2dust/v2rayN`,透過 Releases 進入版本頁,不使用搜尋廣告裡的下載按钮。
- 核對版本標簽、發布時間與檔案名稱。官方若提供校驗和檔案,使用系統哈希工具計算後逐字符比較。
- 發布提供 `.sig` 和公開金鑰時,從官方儲存庫取得公開金鑰並核對指紋,再执行類似 `gpg --verify file.sig file` 的驗證。
- 保留驗證結果與原始發佈頁連結;升級時重新驗證,不要認為舊版本驗證過就永久可信。
為什麼值得這樣做
HTTPS 保護傳輸,簽名把檔案與維護者密鑰綁定,哈希發現内容變化。組合使用能降低鏡像被替換或下載損壞的風險。
完成後如何確認
簽名工具顯示 Good signature,哈希完全一致,檔案名稱與架構符合預期。任何一項不符都停止執行檔案。
注意事項
只看到“簽名有效”還不夠,必須核對簽名密鑰指紋的來源。未知網站同時提供檔案、哈希和公開金鑰並不能建立信任。