Så verifierar du Tor Browsers signatur
En digital signatur garanterar att ett paket skapades av utvecklarna och inte har manipulerats. Nedan förklarar vi varför detta är viktigt och hur du kontrollerar att den hämtade Tor Browser är den som vi skapade och inte har ändrats av en angripare.
Varje fil på hämtningssidan åtföljs av en fil märkt ”signature” med samma namn som paketet och filändelsen ”.asc”. Dessa .asc-filer är OpenPGP-signaturer. Signaturerna låter dig verifiera att den hämtade filen är exakt den som vi avsåg att du skulle få. Det varierar mellan webbläsare, men i allmänhet kan filen hämtas genom att högerklicka på länken ”signature” och välja ”Spara fil som”.
Exempelvis åtföljs tor-browser-windows-x86_64-portable-13.0.1.exe av tor-browser-windows-x86_64-portable-13.0.1.exe.asc. Detta är exempelfilnamn och de motsvarar inte exakt filnamnen du hämtar.
Observera att en signatur dateras när paketet signeras. Varje gång en ny fil överförs skapas därför en ny signatur med ett annat datum. Så länge signaturen har verifierats behöver du inte oroa dig för att det angivna datumet kan variera.
Installera GnuPG
GnuPG måste vara installerat innan du kan verifiera signaturer. Om du använder Windows hämtar du Gpg4win och kör installationsprogrammet. För att verifiera signaturen måste du skriva några kommandon på Windows-kommandoraden, cmd.exe.
Hämta Tor-utvecklarnas nyckel
Tor Browser-teamet signerar Tor Browser-utgåvor. Importera Tor Browser-utvecklarnas signeringsnyckel (0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290):
gpg --auto-key-locate nodefault,wkd --locate-keys torbrowser@torproject.org
Det bör visa ungefär följande:
gpg: key 4E2C6E8793298290: public key "Tor Browser Developers (signing key) <torbrowser@torproject.org>" imported
gpg: Total number processed: 1
gpg: imported: 1
EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
uid [ unknown] Tor Browser Developers (signing key) <torbrowser@torproject.org>
OBS! Utdata kan skilja sig något från exemplet ovan, exempelvis när det gäller utgångsdatum, men nyckeln ska visas som korrekt importerad.
Om du får ett felmeddelande har något gått fel och du kan inte fortsätta förrän orsaken är utredd. Du kan eventuellt importera nyckeln enligt avsnittet Alternativ metod (med en offentlig nyckel).
När du har importerat nyckeln kan du spara den i en fil genom att identifiera den med fingeravtrycket:
gpg --output ./tor.keyring --export 0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Kommandot sparar nyckeln i filen ./tor.keyring, det vill säga i den aktuella mappen. Om ./tor.keyring inte finns efter att kommandot har körts har något gått fel. Fortsätt inte förrän du har tagit reda på varför det inte fungerade.
Verifiera signaturen
För att verifiera det hämtade paketets signatur måste du hämta motsvarande signaturfil ”.asc” tillsammans med installationsfilen och använda ett kommando som ber GnuPG verifiera den hämtade filen.
I exemplen nedan förutsätts att du hämtade de två filerna till mappen ”Hämtningar”. Kommandona använder exempelfilnamn. Dina filnamn skiljer sig och du måste ersätta exemplen med de exakta namnen på de hämtade filerna.
För Windows-användare (ändra x86_64 till i686 om du har 32-bitarspaketet):
gpgv --keyring .\tor.keyring Downloads\tor-browser-windows-x86_64-portable-13.0.1.exe.asc Downloads\tor-browser-windows-x86_64-portable-13.0.1.exe
Kommandots resultat ska innehålla:
gpgv: Good signature from "Tor Browser Developers (signing key) <torbrowser@torproject.org>"
Om du får felmeddelanden med ”No such file or directory” har något gått fel i ett tidigare steg, eller så har du glömt att kommandona använder exempelfilnamn och att dina filnamn skiljer sig något.
Uppdatera PGP-nyckeln
Kör följande kommando för att uppdatera Tor Browser-utvecklarnas signeringsnyckel i den lokala nyckelringen från nyckelservern. Även de nya undernycklarna hämtas.
gpg --refresh-keys EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Alternativ metod (med en offentlig nyckel)
Om du får fel som du inte kan lösa kan du hämta och använda den här offentliga nyckeln. Du kan också använda följande kommando:
curl -s https://openpgpkey.torproject.org/.well-known/openpgpkey/torproject.org/hu/kounek7zrdx745qydx6p59t9mqjpuhdf |gpg --import -
Tor Browser-utvecklarnas nyckel finns även på keys.openpgp.org och kan hämtas från https://keys.openpgp.org/vks/v1/by-fingerprint/EF6E286DDA85EA2A4BA7DE684E2C6E8793298290. Du kanske också vill läsa mer om GnuPG.
Varje fil på hämtningssidan åtföljs av en fil märkt ”signature” med samma namn som paketet och filändelsen ”.asc”. Dessa .asc-filer är OpenPGP-signaturer. Signaturerna låter dig verifiera att den hämtade filen är exakt den som vi avsåg att du skulle få. Det varierar mellan webbläsare, men i allmänhet kan filen hämtas genom att högerklicka på länken ”signature” och välja ”Spara fil som”.
Exempelvis åtföljs tor-browser-macos-14.5.6.dmg av tor-browser-macos-14.5.6.dmg.asc. Detta är exempelfilnamn och de motsvarar inte exakt filnamnen du hämtar.
Observera att en signatur dateras när paketet signeras. Varje gång en ny fil överförs skapas därför en ny signatur med ett annat datum. Så länge signaturen har verifierats behöver du inte oroa dig för att det angivna datumet kan variera.
Installera GnuPG
GnuPG måste vara installerat innan du kan verifiera signaturer. Om du använder macOS kan du installera GPGTools.
För att verifiera signaturen måste du skriva några kommandon i Terminal under ”Program”.
Hämta Tor-utvecklarnas nyckel
Tor Browser-teamet signerar Tor Browser-utgåvor. Importera Tor Browser-utvecklarnas signeringsnyckel (0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290):
gpg --auto-key-locate nodefault,wkd --locate-keys torbrowser@torproject.org
Det bör visa ungefär följande:
gpg: key 4E2C6E8793298290: public key "Tor Browser Developers (signing key) <torbrowser@torproject.org>" imported
gpg: Total number processed: 1
gpg: imported: 1
EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
uid [ unknown] Tor Browser Developers (signing key) <torbrowser@torproject.org>
OBS! Utdata kan skilja sig något från exemplet ovan, exempelvis när det gäller utgångsdatum, men nyckeln ska visas som korrekt importerad.
Om du får ett felmeddelande har något gått fel och du kan inte fortsätta förrän orsaken är utredd. Du kan eventuellt importera nyckeln enligt avsnittet Alternativ metod (med en offentlig nyckel).
När du har importerat nyckeln kan du spara den i en fil genom att identifiera den med fingeravtrycket:
gpg --output ./tor.keyring --export 0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Kommandot sparar nyckeln i filen ./tor.keyring, det vill säga i den aktuella mappen. Om ./tor.keyring inte finns efter att kommandot har körts har något gått fel. Fortsätt inte förrän du har tagit reda på varför det inte fungerade.
Verifiera signaturen
För att verifiera det hämtade paketets signatur måste du hämta motsvarande signaturfil ”.asc” tillsammans med installationsfilen och använda ett kommando som ber GnuPG verifiera den hämtade filen.
I exemplen nedan förutsätts att du hämtade de två filerna till mappen ”Hämtningar”. Kommandona använder exempelfilnamn. Dina filnamn skiljer sig och du måste ersätta exemplen med de exakta namnen på de hämtade filerna.
För macOS-användare:
gpgv --keyring ./tor.keyring ~/Downloads/tor-browser-macos-13.0.1.dmg.asc ~/Downloads/tor-browser-macos-13.0.1.dmg
Kommandots resultat ska innehålla:
gpgv: Good signature from "Tor Browser Developers (signing key) <torbrowser@torproject.org>"
Om du får felmeddelanden med ”No such file or directory” har något gått fel i ett tidigare steg, eller så har du glömt att kommandona använder exempelfilnamn och att dina filnamn skiljer sig något.
Alternativ metod (med en offentlig nyckel)
Om du får fel som du inte kan lösa kan du hämta och använda den här offentliga nyckeln. Du kan också använda följande kommando:
curl -s https://openpgpkey.torproject.org/.well-known/openpgpkey/torproject.org/hu/kounek7zrdx745qydx6p59t9mqjpuhdf |gpg --import -
Tor Browser-utvecklarnas nyckel finns även på keys.openpgp.org och kan hämtas från https://keys.openpgp.org/vks/v1/by-fingerprint/EF6E286DDA85EA2A4BA7DE684E2C6E8793298290. Nyckeln kan även hämtas med följande kommando:
gpg --keyserver keys.openpgp.org --search-keys EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Du kanske också vill läsa mer om GnuPG.
Varje fil på hämtningssidan åtföljs av en fil märkt ”signature” med samma namn som paketet och filändelsen ”.asc”. Dessa .asc-filer är OpenPGP-signaturer. Signaturerna låter dig verifiera att den hämtade filen är exakt den som vi avsåg att du skulle få. Det varierar mellan webbläsare, men i allmänhet kan filen hämtas genom att högerklicka på länken ”signature” och välja ”Spara fil som”.
Exempelvis åtföljs tor-browser-linux-x86_64-14.5.6.tar.xz av tor-browser-linux-x86_64-14.5.6.tar.xz.asc. Detta är exempelfilnamn och de motsvarar inte exakt filnamnen du hämtar.
Observera att en signatur dateras när paketet signeras. Varje gång en ny fil överförs skapas därför en ny signatur med ett annat datum. Så länge signaturen har verifierats behöver du inte oroa dig för att det angivna datumet kan variera.
Installera GnuPG
Om du använder GNU/Linux finns GnuPG förmodligen redan i systemet, eftersom det är förinstallerat i de flesta GNU/Linux-distributioner.
För att verifiera signaturen måste du skriva några kommandon i ett terminalfönster. Hur det görs varierar mellan distributioner.
Hämta Tor-utvecklarnas nyckel
Tor Browser-teamet signerar Tor Browser-utgåvor. Importera Tor Browser-utvecklarnas signeringsnyckel (0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290):
gpg --auto-key-locate nodefault,wkd --locate-keys torbrowser@torproject.org
Det bör visa ungefär följande:
gpg: key 4E2C6E8793298290: public key "Tor Browser Developers (signing key) <torbrowser@torproject.org>" imported
gpg: Total number processed: 1
gpg: imported: 1
EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
uid [ unknown] Tor Browser Developers (signing key) <torbrowser@torproject.org>
OBS! Utdata kan skilja sig något från exemplet ovan, exempelvis när det gäller utgångsdatum, men nyckeln ska visas som korrekt importerad.
Om du får ett felmeddelande har något gått fel och du kan inte fortsätta förrän orsaken är utredd. Du kan eventuellt importera nyckeln enligt avsnittet Alternativ metod (med en offentlig nyckel).
När du har importerat nyckeln kan du spara den i en fil genom att identifiera den med fingeravtrycket:
gpg --output ./tor.keyring --export 0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Kommandot sparar nyckeln i filen ./tor.keyring, det vill säga i den aktuella mappen. Om ./tor.keyring inte finns efter att kommandot har körts har något gått fel. Fortsätt inte förrän du har tagit reda på varför det inte fungerade.
Verifiera signaturen
För att verifiera det hämtade paketets signatur måste du hämta motsvarande signaturfil ”.asc” tillsammans med installationsfilen och använda ett kommando som ber GnuPG verifiera den hämtade filen.
I exemplen nedan förutsätts att du hämtade de två filerna till mappen ”Hämtningar”. Kommandona använder exempelfilnamn. Dina filnamn skiljer sig och du måste ersätta exemplen med de exakta namnen på de hämtade filerna.
För GNU/Linux-användare (ändra x86_64 till i686 om du har 32-bitarspaketet):
gpgv --keyring ./tor.keyring ~/Downloads/tor-browser-linux-x86_64-13.0.1.tar.xz.asc ~/Downloads/tor-browser-linux-x86_64-13.0.1.tar.xz
Kommandots resultat ska innehålla:
gpgv: Good signature from "Tor Browser Developers (signing key) <torbrowser@torproject.org>"
Om du får felmeddelanden med ”No such file or directory” har något gått fel i ett tidigare steg, eller så har du glömt att kommandona använder exempelfilnamn och att dina filnamn skiljer sig något.
Uppdatera PGP-nyckeln
Kör följande kommando för att uppdatera Tor Browser-utvecklarnas signeringsnyckel i den lokala nyckelringen från nyckelservern. Även de nya undernycklarna hämtas.
gpg --refresh-keys EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Alternativ metod (med en offentlig nyckel)
Om du får fel som du inte kan lösa kan du hämta och använda den här offentliga nyckeln. Du kan också använda följande kommando:
curl -s https://openpgpkey.torproject.org/.well-known/openpgpkey/torproject.org/hu/kounek7zrdx745qydx6p59t9mqjpuhdf |gpg --import -
Tor Browser-utvecklarnas nyckel finns även på keys.openpgp.org och kan hämtas från https://keys.openpgp.org/vks/v1/by-fingerprint/EF6E286DDA85EA2A4BA7DE684E2C6E8793298290. Nyckeln kan även hämtas med följande kommando:
gpg --keyserver keys.openpgp.org --search-keys EF6E286DDA85EA2A4BA7DE684E2C6E8793298290
Du kanske också vill läsa mer om GnuPG.