Também não consegui encontrar uma resposta completa para isso. Apenas um aspecto:
Recentemente, o Ubuntu não conseguiu instalar um pacote devido à soma de verificação incorreta, portanto, parece haver alguma verificação. Veja f.ex. link e link .
Isso não indica onde os hashes são armazenados, etc., mas pelo menos uma soma de verificação MD5 parece ser calculada.
Atualização : parece que alguns pacotes têm uma assinatura GPG. Veja Erro (s) durante a instalação do Android Studio usando umake .
Atualização 2 : parece que, para o Android, eles baixam a soma de verificação da mesma página HTML que também tem o link de download. Veja o repositório , que diz
"""Parse Android download links, expect to find a sha1sum and a url"""