Sino dito ang download lang ng wallet and install agad?
Hangga't ma-verify from a legit website, download lang tayo and install.. alam ba natin na risky pa rin yon?
Pero since wallet ang pinag-uusapan dito, hindi rin masama na i-check muna natin kung yung file na na-download natin ay legit at hindi napalitan o na-modify.
Example nalang, itong Electrum, ginagamit ko ito and I believe marami rin sa inyo.
Official site:
https://electrum.org/Step 1: Download muna ang Electrum installerMake sure sa official website nila -
https://electrum.org/#downloadThen choose your OS, if Windows (which is mostly gamit natin)
ganito ang file:
But wait.. wag munang install agad, kasama rin sa download page ang signature file.
Usually ganito:
Kailangan mo i-download yan kasi gagamitin natin yan for verification
Step 2: Bakit may signature file?The purpose is simple, ang mga developer kasi meron silang signing key para pirmahan ang software na nire-release nila. And tayo naman, syempre dapat may way rin tayo to verify na tama ang software na i-install natin, so we can check the file and make sure tugma sa pinirmahan nila. Reason na hindi magiging tugma is kung merong na-edit or nagpalit ng installer. so ang idea, hindi dahil tama ang file name, safe na.. (we need to verify).
Step 3: Install GPGIf Windows user ka, ang gagamitin mo ay Gpg4win.
https://www.gpg4win.org/Libre ang Gpg4win, optional lang ang donation.

Install mo lang normally then after pwede ka nang gumamit ng GPG commands using your PC.
Step 4: Kunin ang public key ng signerMeron kang installer and signature file, hindi pa yan sapat. may kulang pa, kailangan mo rin yung public key ng taong pumirma sa installer..
ito yung part na dapat careful tayo.
Sa Electrum download page, makikita mo yung names ng signers. Sa example natin, ginamit natin si ThomasV.
Click mo yung ThomasV para makuha yung public key niya.

Then save mo yung file as:
Then open Kleopatra and click
Import, then piliin yung `ThomasV.asc`.

But before you trust it, check mo muna ang fingerprint.
Step 5: Check the fingerprintito ang pinaka-importanteng part.
Sa Kleopatra, double-click mo yung imported key ni ThomasV para makita ang full fingerprint.
Then need mong i-compare ang fingerprint sa trusted source.
Sa case natin, ito yung fingerprint ni ThomasV:
6694 D8DE 7BE8 EE56 31BE D950 2BD5 824B 7F94 70E6
At ito rin ang makikita sa trusted source:

Siguro nagtatanong kayo, bakit nga ba kailangan ito?
Kasi possible ma-compromise ang website and pag nangyari yan, hindi lang installer, kundi pati signature and public key ang pwedeng mapalitan ng hacker.
So kung kukunin mo lang sa isang source, pwede kang malinlang, kaya mas maganda na yung fingerprint mismo ay i-check mo sa ibang source.
Step 6: Verify the installerIlagay sa isang folder ang installer and signature file.
Then open ka ng CMD prompt on the same folder.
Example:
gpg --verify electrum-4.8.2-setup.exe.asc electrum-4.8.2-setup.exe
Kung tama lahat makikita mo ang response na:
Step 7: Ano ibig sabihin ng "Good signature"?Ibig sabihin valid ang signature para sa file na na-check mo.
Pero may pero...(medyo complicated noh)
Hindi ibig sabihin na sapat na pag Good signature ang result. Dapat make sure mo rin na tama ang public key and fingerprint na gamit mo.
Kasi ganito mangyayari, if fake key ang na-import mo possible na fake signature ang lumabas sa fake file.
Sa example natin, nakita natin ang:
Good signature from "Thomas Voegtlin (https://electrum.org) <thomasv@electrum.org>"
At tugma rin yung fingerprint:
6694D8DE7BE8EE5631BED9502BD5824B7F9470E6
Possible din na may makita kang:
para sa ibang signatures. Hindi ibig sabihin na fake ang installer. Ibig sabihin lang hindi mo pa na-import yung public keys ng ibang signers.
Ang importante sa ginawa natin ay na-verify natin si ThomasV at tugma ang fingerprint niya sa trusted source.
Kapag "BAD signature" ang lumabasWag mong i-install.. Ulitin lang ang download, kasi if mali, malaking chance mawala ang balance natin.
Bakit hindi sapat ang checksum lang?Actually useful naman ang SHA256 checksum to see if nagbago ang file. Pero kung compromised mismo ang source, pwede ring palitan ang checksum na naka-post doon. Ang signature verification ay mas useful dahil kailangan ng attacker ang legitimate private signing key para makagawa ng valid signature.
Final reminderMadaling sabihin na wallet lang ang i-install natin pero once we use it for long term, or mayroon nang malaking funds na dito, ibang usapan na yan.
Kaya maganda i-habit natin, as we never know baka lumaki ang holdings natin if nasa Electrum lang.
Ito lang dapat
Download -> Verify -> InstallReferences / Credits:Electrum Official Download and Verification GuideHow to verify your Electrum [Windows, Linux, Mac] by @bitdaric
[GUIDE] How to Safely Download and Verify Electrum by @DireWolfM14