• # Le hash doit être régulièrement vérifié !

    Posté par (site web personnel) . En réponse au journal Attention si vous avez téléchargé l'ISO Linux Mint 17.3 sur leur site depuis le 20-02 !. Évalué à 5.

    Concernant la publication du hash (md5 en l'occurrence) à côté du téléchargement d'un iso.

    Cela permet de vérifier que le téléchargement s'est bien déroulé.

    Cela permet également de vérifier que le support live à correctement été écrit (typiquement via dd)

    head --byte=$(stat -c "%s" gnulinux-live-image.iso) /dev/sdc | md5sum

    J'écarte "bien évidemment" le défi qui consisterait à modifier l'image iso de sorte à obtenir, malgré la modification malveillante insérée, le même hash et ± la même taille de fichier. Il n'est pas question de ce genre de prouesse ici. Même si c'est théoriquement possible, ce n'est pas du tout simple à faire. Car l'image devrait toujours être fonctionnel et la modification passer inaperçue.

    Donc, je continue à penser que le hash (ici MD5) à côté du fichier à télécharger reste une bonne solution, mais doit être régulièrement vérifié. Cela peut-être automatisé ou fait de manière collective.