Så verifierar du källkoden till tor
En digital signatur säkerställer att källkoden till tor som du hämtar skapades av Tor-utvecklarna och inte har manipulerats. Nedan förklarar vi varför detta är viktigt och hur du verifierar att den Tor-version du hämtar är den vi skapade och inte har ändrats av en angripare.
Observera: Dessa anvisningar gäller verifiering av källkoden till tor. Följ rätt anvisningar för att verifiera Tor Browsers signatur.
Hämta signaturfilerna
Tor-källfilerna på vår hämtningssida åtföljs av två filer med beteckningarna ”checksum” och ”sig”, med samma namn som paketet och filändelserna ”.sha256sum” respektive ”.sha256sum.asc”.
Filen .asc verifierar att filen .sha256sum, som innehåller paketets kontrollsumma, inte har manipulerats. När signaturen har verifierats enligt anvisningarna nedan kan paketets integritet kontrolleras med:
$ sha256sum -c *.sha256sum
Med dessa filer kan du verifiera att den hämtade filen är exakt den fil vi avsåg att du skulle få. Detta varierar mellan webbläsare, men normalt kan du hämta filen genom att högerklicka på länken ”sig” eller ”checksum” och välja ”Spara fil som”.
Exempelvis åtföljs tor-0.4.6.7.tar.gz av tor-0.4.6.7.tar.gz.sha256sum.asc. Detta är exempelfilnamn och de motsvarar inte exakt filnamnen du hämtar.
Observera att en signatur dateras när paketet signeras. Varje gång en ny fil överförs skapas därför en ny signatur med ett annat datum. Så länge signaturen har verifierats behöver du inte oroa dig för att det angivna datumet kan variera.
Installera GnuPG
GnuPG måste vara installerat innan du kan verifiera signaturer. Om du använder Windows hämtar du Gpg4win och kör installationsprogrammet.
För att verifiera signaturen måste du skriva några kommandon på Windows-kommandoraden, cmd.exe.
Hämta Tor-utvecklarnas nyckel
Följande nycklar kan signera tar-arkivet. Förvänta dig inte att alla används; det varierar beroende på vem som är tillgänglig för att skapa utgåvan.
- Alexander Færøy: 514102454D0A87DB0767A1EBBE6A0531C18A9179
- David Goulet: B74417EDDF22AC9F9E90F49142E86A2A11F48D36
- Nick Mathewson: 2133BC600AB133E1D826D173FE43009C4607B1FB
Du kan hämta nyckeln via länkarna ovan eller med:
$ gpg --auto-key-locate nodefault,wkd --locate-keys ahf@torproject.org $ gpg --auto-key-locate nodefault,wkd --locate-keys dgoulet@torproject.org $ gpg --auto-key-locate nodefault,wkd --locate-keys nickm@torproject.org
Det bör visa ungefär följande (för nickm):
gpg: key FE43009C4607B1FB: public key "Nick Mathewson nickm@torproject.org" imported gpg: Total number processed: 1 gpg: imported: 1 pub rsa4096 2016-09-21 [C] [expires: 2025-10-04] 2133BC600AB133E1D826D173FE43009C4607B1FB uid [ unknown] Nick Mathewson nickm@torproject.org sub rsa4096 2016-09-23 [S] [expires: 2025-10-04] sub rsa4096 2016-09-23 [E] [expires: 2025-10-04]
Om du får ett felmeddelande har något gått fel och du kan inte fortsätta förrän du har listat ut varför det inte fungerade. Du kan eventuellt importera nyckeln med avsnittet Tillfällig lösning (med offentlig nyckel).
När du har importerat nyckeln kan du spara den i en fil genom att identifiera den med fingeravtrycket:
$ gpg --output ./tor.keyring --export 0x2133BC600AB133E1D826D173FE43009C4607B1FB
Kommandot sparar nyckeln i filen ./tor.keyring, det vill säga i den aktuella mappen. Om ./tor.keyring inte finns efter att kommandot har körts har något gått fel. Fortsätt inte förrän du har tagit reda på varför det inte fungerade.
Verifiera signaturen
För att verifiera signaturen för det hämtade paketet måste du hämta motsvarande signaturfil .sha256sum.asc och själva filen .sha256sum och sedan använda ett kommando som ber GnuPG verifiera den hämtade filen.
I exemplen nedan förutsätts att du hämtade de två filerna till mappen ”Hämtningar”. Observera att kommandona använder exempelfilnamn och att dina kommer att skilja sig: du har hämtat en annan version än 9.0 och kanske inte valde den engelska versionen (en-US).
gpgv --keyring .\tor.keyring Downloads\tor-0.4.6.10.tar.gz.sha256sum.asc Downloads\tor-0.4.6.10.tar.gz.sha256sum
Kommandot bör ge ett resultat som liknar detta, beroende på vilken nyckel som signerade filen:
gpgv: Signature made Mon 16 Aug 2021 04:44:27 PM -03 gpgv: using RSA key 7A02B3521DC75C542BA015456AFEE6D49E92B601 gpgv: Good signature from "Nick Mathewson nickm@torproject.org"
Om du får felmeddelanden med ”No such file or directory” har något gått fel i ett tidigare steg, eller så har du glömt att kommandona använder exempelfilnamn och att dina filnamn skiljer sig något.
Du kanske också vill läsa mer om GnuPG.
Verifiera kontrollsumman
När kontrollsummans signatur har verifierats måste paketets integritet kontrolleras.
certUtil -hashfile tor-0.4.6.10.tar.gz.sha256sum SHA256
Observera: Dessa anvisningar gäller verifiering av källkoden till tor. Följ rätt anvisningar för att verifiera Tor Browsers signatur.
Hämta signaturfilerna
Tor-källfilerna på vår hämtningssida åtföljs av två filer med beteckningarna ”checksum” och ”sig”, med samma namn som paketet och filändelserna ”.sha256sum” respektive ”.sha256sum.asc”.
Filen .asc verifierar att filen .sha256sum, som innehåller paketets kontrollsumma, inte har manipulerats. När signaturen har verifierats enligt anvisningarna nedan kan paketets integritet kontrolleras med:
$ sha256sum -c *.sha256sum
Med dessa filer kan du verifiera att den hämtade filen är exakt den fil vi avsåg att du skulle få. Detta varierar mellan webbläsare, men normalt kan du hämta filen genom att högerklicka på länken ”sig” eller ”checksum” och välja ”Spara fil som”.
Exempelvis åtföljs tor-0.4.6.7.tar.gz av tor-0.4.6.7.tar.gz.sha256sum.asc. Detta är exempelfilnamn och de motsvarar inte exakt filnamnen du hämtar.
Observera att en signatur dateras när paketet signeras. Varje gång en ny fil överförs skapas därför en ny signatur med ett annat datum. Så länge signaturen har verifierats behöver du inte oroa dig för att det angivna datumet kan variera.
Installera GnuPG
Om du använder macOS kan du installera GPGTools.
Hämta Tor-utvecklarnas nyckel
Följande nycklar kan signera tar-arkivet. Förvänta dig inte att alla används; det varierar beroende på vem som är tillgänglig för att skapa utgåvan.
- Alexander Færøy: 514102454D0A87DB0767A1EBBE6A0531C18A9179
- David Goulet: B74417EDDF22AC9F9E90F49142E86A2A11F48D36
- Nick Mathewson: 2133BC600AB133E1D826D173FE43009C4607B1FB
Du kan hämta nyckeln via länkarna ovan eller med:
$ gpg --auto-key-locate nodefault,wkd --locate-keys ahf@torproject.org $ gpg --auto-key-locate nodefault,wkd --locate-keys dgoulet@torproject.org $ gpg --auto-key-locate nodefault,wkd --locate-keys nickm@torproject.org
Det bör visa ungefär följande (för nickm):
gpg: key FE43009C4607B1FB: public key "Nick Mathewson nickm@torproject.org" imported gpg: Total number processed: 1 gpg: imported: 1 pub rsa4096 2016-09-21 [C] [expires: 2025-10-04] 2133BC600AB133E1D826D173FE43009C4607B1FB uid [ unknown] Nick Mathewson nickm@torproject.org sub rsa4096 2016-09-23 [S] [expires: 2025-10-04] sub rsa4096 2016-09-23 [E] [expires: 2025-10-04]
Om du får ett felmeddelande har något gått fel och du kan inte fortsätta förrän du har listat ut varför det inte fungerade. Du kan eventuellt importera nyckeln med avsnittet Tillfällig lösning (med offentlig nyckel).
När du har importerat nyckeln kan du spara den i en fil genom att identifiera den med fingeravtrycket:
$ gpg --output ./tor.keyring --export 0x2133BC600AB133E1D826D173FE43009C4607B1FB
Kommandot sparar nyckeln i filen ./tor.keyring, det vill säga i den aktuella mappen. Om ./tor.keyring inte finns efter att kommandot har körts har något gått fel. Fortsätt inte förrän du har tagit reda på varför det inte fungerade.
Verifiera signaturen
För att verifiera signaturen för det hämtade paketet måste du hämta motsvarande signaturfil .sha256sum.asc och själva filen .sha256sum och sedan använda ett kommando som ber GnuPG verifiera den hämtade filen.
I exemplen nedan förutsätts att du hämtade de två filerna till mappen ”Hämtningar”. Observera att kommandona använder exempelfilnamn och att dina kommer att skilja sig: du har hämtat en annan version än 9.0 och kanske inte valde den engelska versionen (en-US).
För macOS-användare:
gpgv --keyring ./tor.keyring ~/Downloads/tor-0.4.6.10.tar.gz.sha256sum.asc ~/Downloads/tor-0.4.6.10.tar.gz.sha256sum
Om du får felmeddelanden med ”No such file or directory” har något gått fel i ett tidigare steg, eller så har du glömt att kommandona använder exempelfilnamn och att dina filnamn skiljer sig något.
Du kanske också vill läsa mer om GnuPG.
Verifiera kontrollsumman
När kontrollsummans signatur har verifierats måste paketets integritet kontrolleras.
shasum -a 256 tor-0.4.6.10.tar.gz.sha256sum
Observera: Dessa anvisningar gäller verifiering av källkoden till tor. Följ rätt anvisningar för att verifiera Tor Browsers signatur.
Hämta signaturfilerna
Tor-källfilerna på vår hämtningssida åtföljs av två filer med beteckningarna ”checksum” och ”sig”, med samma namn som paketet och filändelserna ”.sha256sum” respektive ”.sha256sum.asc”.
Filen .asc verifierar att filen .sha256sum, som innehåller paketets kontrollsumma, inte har manipulerats. När signaturen har verifierats enligt anvisningarna nedan kan paketets integritet kontrolleras med:
$ sha256sum -c *.sha256sum
Med dessa filer kan du verifiera att den hämtade filen är exakt den fil vi avsåg att du skulle få. Detta varierar mellan webbläsare, men normalt kan du hämta filen genom att högerklicka på länken ”sig” eller ”checksum” och välja ”Spara fil som”.
Exempelvis åtföljs tor-0.4.6.7.tar.gz av tor-0.4.6.7.tar.gz.sha256sum.asc. Detta är exempelfilnamn och de motsvarar inte exakt filnamnen du hämtar.
Observera att en signatur dateras när paketet signeras. Varje gång en ny fil överförs skapas därför en ny signatur med ett annat datum. Så länge signaturen har verifierats behöver du inte oroa dig för att det angivna datumet kan variera.
Installera GnuPG
GnuPG måste vara installerat innan du kan verifiera signaturer.
Om du använder GNU/Linux finns GnuPG förmodligen redan i systemet, eftersom det är förinstallerat i de flesta GNU/Linux-distributioner.
För att verifiera signaturen måste du skriva några kommandon i ett terminalfönster. Hur detta görs varierar mellan distributioner.
Hämta Tor-utvecklarnas nyckel
Följande nycklar kan signera tar-arkivet. Förvänta dig inte att alla används; det varierar beroende på vem som är tillgänglig för att skapa utgåvan.
- Alexander Færøy: 514102454D0A87DB0767A1EBBE6A0531C18A9179
- David Goulet: B74417EDDF22AC9F9E90F49142E86A2A11F48D36
- Nick Mathewson: 2133BC600AB133E1D826D173FE43009C4607B1FB
Du kan hämta nyckeln via länkarna ovan eller med:
$ gpg --auto-key-locate nodefault,wkd --locate-keys ahf@torproject.org $ gpg --auto-key-locate nodefault,wkd --locate-keys dgoulet@torproject.org $ gpg --auto-key-locate nodefault,wkd --locate-keys nickm@torproject.org
Det bör visa ungefär följande (för nickm):
gpg: key FE43009C4607B1FB: public key "Nick Mathewson nickm@torproject.org" imported gpg: Total number processed: 1 gpg: imported: 1 pub rsa4096 2016-09-21 [C] [expires: 2025-10-04] 2133BC600AB133E1D826D173FE43009C4607B1FB uid [ unknown] Nick Mathewson nickm@torproject.org sub rsa4096 2016-09-23 [S] [expires: 2025-10-04] sub rsa4096 2016-09-23 [E] [expires: 2025-10-04]
Om du får ett felmeddelande har något gått fel och du kan inte fortsätta förrän du har listat ut varför det inte fungerade. Du kan eventuellt importera nyckeln med avsnittet Tillfällig lösning (med offentlig nyckel).
När du har importerat nyckeln kan du spara den i en fil genom att identifiera den med fingeravtrycket:
$ gpg --output ./tor.keyring --export 0x2133BC600AB133E1D826D173FE43009C4607B1FB
Kommandot sparar nyckeln i filen ./tor.keyring, det vill säga i den aktuella mappen. Om ./tor.keyring inte finns efter att kommandot har körts har något gått fel. Fortsätt inte förrän du har tagit reda på varför det inte fungerade.
Verifiera signaturen
För att verifiera signaturen för det hämtade paketet måste du hämta motsvarande signaturfil .sha256sum.asc och själva filen .sha256sum och sedan använda ett kommando som ber GnuPG verifiera den hämtade filen.
I exemplen nedan förutsätts att du hämtade de två filerna till mappen ”Hämtningar”. Observera att kommandona använder exempelfilnamn och att dina kommer att skilja sig: du har hämtat en annan version än 9.0 och kanske inte valde den engelska versionen (en-US).
gpgv --keyring ./tor.keyring ~/Downloads/tor-0.4.6.10.tar.gz.sha256sum.asc ~/Downloads/tor-0.4.6.10.tar.gz.sha256sum
Kommandot bör ge ett resultat som liknar detta, beroende på vilken nyckel som signerade filen:
gpgv: Signature made Mon 16 Aug 2021 04:44:27 PM -03 gpgv: using RSA key 7A02B3521DC75C542BA015456AFEE6D49E92B601 gpgv: Good signature from "Nick Mathewson nickm@torproject.org"
Om du får felmeddelanden med ”No such file or directory” har något gått fel i ett tidigare steg, eller så har du glömt att kommandona använder exempelfilnamn och att dina filnamn skiljer sig något.
Du kanske också vill läsa mer om GnuPG.
Verifiera kontrollsumman
När kontrollsummans signatur har verifierats måste paketets integritet kontrolleras.
sha256sum -c tor-0.4.6.10.tar.gz.sha256sum