<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>30624</bug_id>
          
          <creation_ts>2015-01-03 12:02:45 +0300</creation_ts>
          <short_desc>Проверка подлинности образа дистрибутива.</short_desc>
          <delta_ts>2015-02-22 20:09:17 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>3</classification_id>
          <classification>Distributions</classification>
          <product>ALT Linux Centaurus</product>
          <component>Установка</component>
          <version>не указана</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>NEW</bug_status>
          <resolution></resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P3</priority>
          <bug_severity>enhancement</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Владимир Диденко">vladimir.didenko</reporter>
          <assigned_to name="Anton V. Boyarshinov">boyarsh</assigned_to>
          <cc>mike</cc>
          
          <qa_contact name="qa-p7@altlinux.org">qa-p7</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>149564</commentid>
    <comment_count>0</comment_count>
    <who name="Владимир Диденко">vladimir.didenko</who>
    <bug_when>2015-01-03 12:02:45 +0300</bug_when>
    <thetext>По мотивам 

http://lists.altlinux.org/pipermail/community/2014-December/683269.html

По аналогии с 

https://getfedora.org/verify
https://help.ubuntu.com/community/VerifyIsoHowto

хотелось бы иметь возможность проверить подлинность образ дистрибутива.

Как это видится мне

1. Хотя бы для одного дистрибутива (например, Кентавра) рядом с md5 суммой выкладывается подписанная gpg ключем sha-256 сумма.
2. На одном из официальном ресурсе (altlinux.ru или altlinux.org) поднимается https с сертификатом, которому доверяют основные браузеры.
3. На этом ресурсе размещается инструкция по проверке подлинности образа с ссылкой на открытую часть gpg ключа, который тоже доступен по https. 

Возможно, багу стоит перевесить куда-нибудь на Infrastructure, но я с ходу не сообразил на какой именно компонент.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>