A volte, è read parole come queste: "È essenziale verificare l'integrità dei file scaricati utilizzando le firme PGP o MD5 [...] utilizzando i seguenti comandi [...]".
gpg --import KEYS
gpg --verify <software-bundle>.asc
Sai che dovresti farlo. E senza leggerlo tutto, potresti pensare: due comandi, uno per collegare il file della firma e uno per verificare il software scaricato. Non è.
KEYS
non si riferisce al file asc scaricato, ma a un file speciale denominato KEYS
che è necessario scaricare separatamente. Vedi il passaggio "Download KEYS". Il collegamento non punta al file asc come potresti pensare. Indica qualcos'altro. Queste CHIAVI sono necessarie per verificare l'integrità del file asc stesso. Il secondo comando sembra eseguire entrambi i controlli quindi. Si verifica il file asc dato come parametro (utilizzando i tasti importati), ma se si tenta di eseguire sul file asc autonomo, si dice:
gpg: no signed data
gpg: can't hash datafile: No data
quindi penso che verifica anche l'integrità del software, anche, che dovrebbe essere un file con lo stesso nome ad eccezione dello tailing .asc
nella stessa directory. (Ma non ho trovato una prova per questo per essere vero ormai.)
Il file asc doveva essere lo stesso nome del file che stava verificando eccetto per il '.asc' per me (avevo un nome diverso non funzionava). –