Kõige selgem tundub Linux Minti ametlik juhend. See eristab õigesti kahte asja:

1. **terviklus** – kas alla laaditud ISO on bititäpselt õige (`SHA256`);

2. **autentsus** – kas kontrollsumma pärineb tõesti distributsiooni tegijalt (`GPG`-allkiri). ([GitHub](https://github.com/linuxmint/doc-installation-guide/blob/master/docs/verify.rst))

[Linux Mint – Verify your ISO image](https://linuxmint-installation-guide.readthedocs.io/en/latest/verify.html)

See sobib hästi ka õppematerjalina, sest ei piirdu lihtsalt käsuga `sha256sum`, vaid selgitab, **miks kontrolli tehakse**.

### SystemRescue'i puhul

Kuna eelmises küsimuses oli juttu just SystemRescue'ist, on kõige õigem kasutada nende enda ametlikku juhist:

[SystemRescue – Download](https://www.system-rescue.org/Download/)

SystemRescue pakub ISO kõrvale nii SHA-256 kui SHA-512 kontrollsummafaili ning GPG-allkirja. Ametlik kontrollimisviis on näiteks: ([SystemRescue](https://www.system-rescue.org/Download/))

```
sha256sum --check systemrescue-x.y.z.iso.sha256
```

või:

```
sha512sum --check systemrescue-x.y.z.iso.sha512
```

Tulemuseks peab tulema umbes:

```
systemrescue-x.y.z-amd64.iso: OK
```

Lisaks saab kontrollida `.asc` GPG-allkirja. See on oluline, sest **SHA256 üksi kontrollib faili terviklust, aga mitte tingimata selle päritolu**. Kui ründaja saaks asendada nii ISO kui ka veebilehel oleva SHA256 väärtuse, läheks lihtne kontroll ikkagi läbi. Digiallkirja kontroll lahendab just selle probleemi. SystemRescue pakub ISO jaoks eraldi GnuPG-allkirja. ([SystemRescue](https://www.system-rescue.org/Download/))

### Ubuntu juhend on samuti väga korralik

Canonicalil on veel põhjalikum turvalisusele keskenduv juhend:

[Ubuntu – Image integrity verification](https://documentation.ubuntu.com/security/software-integrity/image-verification/)

Seal kirjeldatakse tervet ahelat:

```
ISO
 ↓
SHA256 arvutamine
 ↓
võrdlemine SHA256SUMS failiga
 ↓
SHA256SUMS faili GPG-allkirja kontroll
 ↓
allkirjastamisvõtme sõrmejälje kontroll
```

Canonical rõhutab ka õigesti, et isegi HTTPS-i kasutamine ei muuda ISO krüptograafilist kontrollimist üleliigseks. ([documentation.ubuntu.com](https://documentation.ubuntu.com/security/software-integrity/image-verification/))

## Linux Mintis ja EndeavourOSis

Lihtsa SHA256 kontrolli jaoks pole vaja midagi paigaldada:

```
sha256sum fail.iso
```

Kui distributsioon annab näiteks faili:

```
fail.iso.sha256
```

siis on parem:

```
sha256sum --check fail.iso.sha256
```

GPG-allkirja korral:

```
gpg --verify fail.iso.asc fail.iso
```

või, kui allkirjastatud on kontrollsummade fail:

```
gpg --verify SHA256SUMS.gpg SHA256SUMS
```

Linux Mintil on lisaks väga mugav oma tööriist:

```
mint-iso-verify fail.iso
```

ning failihalduris saab ISO-l teha **paremklõps → Verify**. ([GitHub](https://github.com/linuxmint/doc-installation-guide/blob/master/docs/verify.rst))

### Windowsis

Windowsis on SHA256 arvutamiseks PowerShellis juba sisseehitatud:

```
Get-FileHash .\fail.iso -Algorithm SHA256
```

`Get-FileHash` kasutab vaikimisi isegi SHA256 algoritmi, nii et piisab ka:

```
Get-FileHash .\fail.iso
```

Microsoftil on dokumentatsioonis lausa eraldi ISO-faili kontrollimise näide. ([Microsoft Learn](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.utility/get-filehash?view=powershell-7.6))

[Microsoft – Get-FileHash](https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.utility/get-filehash)
