Scaricare Linux in sicurezza: ISO ufficiali, checksum e firme

Dove scaricare Debian, Ubuntu, Fedora, Arch, openSUSE e Kali; come evitare ISO modificate e verificare checksum SHA256/SHA512 e firme OpenPGP prima di creare una USB bootable.

Nel 2012 un articolo intitolato “Trovare le distro” parlava di riviste con CD allegati, rivenditori di supporti e progetti oggi scomparsi. Nel 2026 il problema non è più trovare una ISO: è essere certi che l’immagine scaricata sia quella pubblicata dal progetto e non sia stata corrotta o modificata.

Partire sempre dal sito ufficiale

La prima regola è semplice: raggiungiamo la pagina ufficiale del progetto e seguiamo da lì i link verso mirror, torrent o CDN. Un mirror può essere perfettamente legittimo; un risultato di ricerca o un sito di download generico non è invece una fonte di fiducia sufficiente per un’immagine che diventerà il nostro sistema operativo.

Kali è particolarmente esplicita: raccomanda di non scaricare immagini da fonti diverse da quelle ufficiali e di verificarne i checksum.

Checksum: integrità del file

Un checksum crittografico come SHA256 o SHA512 produce un’impronta dell’immagine. Se anche un singolo bit cambia, l’impronta risultante cambia con probabilità enorme.

sha256sum distribuzione.iso

sha512sum distribuzione.iso

Con un file di checksum possiamo usare direttamente la modalità di verifica:

sha256sum -c SHA256SUMS
# oppure
sha512sum -c SHA512SUMS

Questo dimostra che l’ISO corrisponde al file di checksum. Ma resta una domanda: chi ci garantisce che anche il file SHA256SUMS non sia stato sostituito?

Firma digitale del checksum o dell’immagine

Per autenticare la sorgente, i progetti pubblicano firme OpenPGP del file dei checksum oppure direttamente dell’ISO. Verificare la firma significa controllare che il file sia stato firmato da una chiave riconducibile al progetto.

# Schema tipico: firma separata del file checksum
gpg --verify SHA256SUMS.gpg SHA256SUMS

# Oppure firma diretta dell'ISO
gpg --verify distribuzione.iso.sig distribuzione.iso

Il comando da solo non basta se non abbiamo verificato anche il fingerprint della chiave usando una fonte indipendente e ufficiale. “Good signature” da una chiave sconosciuta significa soltanto che firma e chiave combaciano, non che quella chiave appartenga davvero al progetto che crediamo.

Esempio: Debian

Debian pubblica file SHA256/SHA512 e relative firme. La procedura corretta è:

  • scaricare ISO, file checksum e firma;
  • verificare la firma del file checksum contro le chiavi Debian;
  • solo dopo confrontare l’ISO con il checksum autenticato.
gpg --verify SHA512SUMS.sign SHA512SUMS

sha512sum -c SHA512SUMS

Debian documenta esplicitamente questa procedura per distinguere sia corruzione del download sia immagini manomesse.

Esempio: Ubuntu

Ubuntu pubblica normalmente SHA256SUMS e SHA256SUMS.gpg accanto alle immagini di release.

gpg --verify SHA256SUMS.gpg SHA256SUMS

sha256sum -c SHA256SUMS

Esempio: Arch Linux

Arch pubblica checksum e una firma PGP dell’ISO. La pagina download corrente documenta sia GnuPG sia Sequoia.

gpg --verify archlinux-version-x86_64.iso.sig              archlinux-version-x86_64.iso

Checksum e firma risolvono problemi diversi

ControlloCosa dimostra
SHA256/SHA512il file corrisponde all’impronta pubblicata
Firma OpenPGPil checksum/ISO è stato firmato dalla chiave attesa
Fingerprint verificatola chiave è quella che intendiamo considerare affidabile

Torrent non significa meno sicuro

Un torrent ufficiale può essere un ottimo sistema di distribuzione. La sicurezza non deriva dal protocollo di download, ma dal fatto che verifichiamo l’immagine finale contro checksum/firme ottenuti dalla fonte ufficiale.

Creare la USB: identificare il device prima di scrivere

Su Linux possiamo scrivere una ISO ibrida direttamente su un dispositivo USB. Il comando è semplice e proprio per questo pericoloso: se scegliamo il disco sbagliato sovrascriviamo quello sbagliato.

# PRIMA: identificare con certezza la chiavetta
lsblk -o NAME,SIZE,MODEL,SERIAL,TRAN,MOUNTPOINTS

# Esempio SOLO dopo avere verificato /dev/sdX
sudo dd if=distribuzione.iso         of=/dev/sdX         bs=4M         status=progress         conv=fsync

Usiamo il device intero, non una sua partizione, quando la documentazione della distribuzione richiede la scrittura raw dell’immagine. Non copiare mai /dev/sdX letteralmente senza prima identificarlo.

Secure Boot e firmware

Il supporto Secure Boot varia tra distribuzioni e immagini. Se il sistema non avvia la ISO, non disabilitiamo automaticamente ogni protezione firmware: verifichiamo prima se la distribuzione supporta Secure Boot e se stiamo usando l’immagine corretta per l’architettura.

ISO vecchie e release fuori supporto

Un’immagine ufficiale può essere autentica e contemporaneamente obsoleta. Prima di installare controlliamo ciclo di vita e supporto della release. Installare oggi una release non più supportata significa partire già senza aggiornamenti di sicurezza ordinari.

Checklist

  • scegli la distribuzione in base all’uso;
  • raggiungi il download dal dominio ufficiale;
  • controlla che la release sia ancora supportata;
  • scarica checksum e firma;
  • verifica il fingerprint della chiave;
  • verifica firma e checksum;
  • identifica con attenzione la USB prima di scriverla;
  • conserva note sulla versione installata e sul relativo ciclo di vita.

Se non hai ancora scelto la distribuzione, torna a Come scegliere una distribuzione Linux.

Riferimenti

Debian: verifying authenticity of images · Ubuntu: verify your download · Arch Linux downloads and signatures · Kali: official images and verification.