Bei vielen Downloads gerade im Cryptobereich gibt es ja immer wieder die Möglichkeit die Files nach SHA oder sonstigen Hashes zu überprüfen.
Da die Hashes aber oft direkt auf der selben Seite wie der Downloadlink ist, wie kann ich da sicher sein, dass der nicht auch einfach an die Malware File angepasst wurde ?
Irgendwie scheint mir das System noch nicht wirklich sicher, der Hash sollte doch z.b. in einer Bitcoin Blockchain signierten Message von jemandem, dem man 100% vertraut geschrieben sein, damit er wirklich fälschungssicher ist ?
Z.b. bei IOTA steht einfach bei github neben den Releases der Hash, woher weiß ich, dass dieser korrekt ist ?
https://github.com/iotaledger/wallet/releasesEr hat ja eigentlich keinen Mehrwert, wenn er direkt von dort stammt wo man die Datei runterläd?
Danke für Erklärungen.