Je commence à comprendre pourquoi en pratique personne (sauf quelques barbus endurcis) ne vérifie les signatures GPG des ISO qu’il télécharge…
Vérifier les hash une fois qu’on connaît l’outil sha256sum c’est facile (même si bon la page de download qui dit de le faire renvoie vers un lien censé expliquer comment, mais dit juste d’utiliser sha***sum sans plus de précisions ni d’instructions, ce qui est un peu problématique puisque Debian s’ouvre aux débutants maintenant), et remplacer par sha512sum n’est pas compliqué.
Par contre, toujours aucune explication de comment on vérifie les signatures, la page dit juste qu’il faut le faire avec GPG et en utilisant le debian-keyring…