Nel 2012 un articolo intitolato “Trovare le distro” parlava di riviste con CD allegati, rivenditori di supporti e progetti oggi scomparsi. Nel 2026 il problema non è più trovare una ISO: è essere certi che l’immagine scaricata sia quella pubblicata dal progetto e non sia stata corrotta o modificata.
Partire sempre dal sito ufficiale
La prima regola è semplice: raggiungiamo la pagina ufficiale del progetto e seguiamo da lì i link verso mirror, torrent o CDN. Un mirror può essere perfettamente legittimo; un risultato di ricerca o un sito di download generico non è invece una fonte di fiducia sufficiente per un’immagine che diventerà il nostro sistema operativo.
Kali è particolarmente esplicita: raccomanda di non scaricare immagini da fonti diverse da quelle ufficiali e di verificarne i checksum.
Checksum: integrità del file
Un checksum crittografico come SHA256 o SHA512 produce un’impronta dell’immagine. Se anche un singolo bit cambia, l’impronta risultante cambia con probabilità enorme.
sha256sum distribuzione.iso
sha512sum distribuzione.iso
Con un file di checksum possiamo usare direttamente la modalità di verifica:
sha256sum -c SHA256SUMS
# oppure
sha512sum -c SHA512SUMS
Questo dimostra che l’ISO corrisponde al file di checksum. Ma resta una domanda: chi ci garantisce che anche il file SHA256SUMS non sia stato sostituito?
Firma digitale del checksum o dell’immagine
Per autenticare la sorgente, i progetti pubblicano firme OpenPGP del file dei checksum oppure direttamente dell’ISO. Verificare la firma significa controllare che il file sia stato firmato da una chiave riconducibile al progetto.
# Schema tipico: firma separata del file checksum
gpg --verify SHA256SUMS.gpg SHA256SUMS
# Oppure firma diretta dell'ISO
gpg --verify distribuzione.iso.sig distribuzione.iso
Il comando da solo non basta se non abbiamo verificato anche il fingerprint della chiave usando una fonte indipendente e ufficiale. “Good signature” da una chiave sconosciuta significa soltanto che firma e chiave combaciano, non che quella chiave appartenga davvero al progetto che crediamo.
Esempio: Debian
Debian pubblica file SHA256/SHA512 e relative firme. La procedura corretta è:
- scaricare ISO, file checksum e firma;
- verificare la firma del file checksum contro le chiavi Debian;
- solo dopo confrontare l’ISO con il checksum autenticato.
gpg --verify SHA512SUMS.sign SHA512SUMS
sha512sum -c SHA512SUMS
Debian documenta esplicitamente questa procedura per distinguere sia corruzione del download sia immagini manomesse.
Esempio: Ubuntu
Ubuntu pubblica normalmente SHA256SUMS e SHA256SUMS.gpg accanto alle immagini di release.
gpg --verify SHA256SUMS.gpg SHA256SUMS
sha256sum -c SHA256SUMS
Esempio: Arch Linux
Arch pubblica checksum e una firma PGP dell’ISO. La pagina download corrente documenta sia GnuPG sia Sequoia.
gpg --verify archlinux-version-x86_64.iso.sig archlinux-version-x86_64.iso
Checksum e firma risolvono problemi diversi
| Controllo | Cosa dimostra |
|---|---|
| SHA256/SHA512 | il file corrisponde all’impronta pubblicata |
| Firma OpenPGP | il checksum/ISO è stato firmato dalla chiave attesa |
| Fingerprint verificato | la chiave è quella che intendiamo considerare affidabile |
Torrent non significa meno sicuro
Un torrent ufficiale può essere un ottimo sistema di distribuzione. La sicurezza non deriva dal protocollo di download, ma dal fatto che verifichiamo l’immagine finale contro checksum/firme ottenuti dalla fonte ufficiale.
Creare la USB: identificare il device prima di scrivere
Su Linux possiamo scrivere una ISO ibrida direttamente su un dispositivo USB. Il comando è semplice e proprio per questo pericoloso: se scegliamo il disco sbagliato sovrascriviamo quello sbagliato.
# PRIMA: identificare con certezza la chiavetta
lsblk -o NAME,SIZE,MODEL,SERIAL,TRAN,MOUNTPOINTS
# Esempio SOLO dopo avere verificato /dev/sdX
sudo dd if=distribuzione.iso of=/dev/sdX bs=4M status=progress conv=fsync
Usiamo il device intero, non una sua partizione, quando la documentazione della distribuzione richiede la scrittura raw dell’immagine. Non copiare mai /dev/sdX letteralmente senza prima identificarlo.
Secure Boot e firmware
Il supporto Secure Boot varia tra distribuzioni e immagini. Se il sistema non avvia la ISO, non disabilitiamo automaticamente ogni protezione firmware: verifichiamo prima se la distribuzione supporta Secure Boot e se stiamo usando l’immagine corretta per l’architettura.
ISO vecchie e release fuori supporto
Un’immagine ufficiale può essere autentica e contemporaneamente obsoleta. Prima di installare controlliamo ciclo di vita e supporto della release. Installare oggi una release non più supportata significa partire già senza aggiornamenti di sicurezza ordinari.
Checklist
- scegli la distribuzione in base all’uso;
- raggiungi il download dal dominio ufficiale;
- controlla che la release sia ancora supportata;
- scarica checksum e firma;
- verifica il fingerprint della chiave;
- verifica firma e checksum;
- identifica con attenzione la USB prima di scriverla;
- conserva note sulla versione installata e sul relativo ciclo di vita.
Se non hai ancora scelto la distribuzione, torna a Come scegliere una distribuzione Linux.
Riferimenti
Debian: verifying authenticity of images · Ubuntu: verify your download · Arch Linux downloads and signatures · Kali: official images and verification.


