Os vários arquivos de soma de verificação e assinatura permitem verificar os arquivos que você baixou, arquivos não que você mesmo recria. Então você baixar a imagem ISO e os arquivos de verificação
wget http://mirror.csclub.uwaterloo.ca/linuxmint/stable/17.3/linuxmint-17.3-cinnamon-64bit.iso
wget http://mirror.csclub.uwaterloo.ca/linuxmint/stable/17.3/sha256sum.txt{.gpg,}
e puxe a chave GPG para o seu chaveiro como você fez, então verifique os arquivos:
sha256sum -c sha256sum.txt
que reclama de falta de arquivos, mas verifica o ISO que você baixou e
gpg --verify sha256sum.txt.gpg sha256sum.txt
que deve lhe dizer que a assinatura é boa. A assinatura é somente válida para o arquivo exato que foi assinado; você não pode criar parte dele usando sha256sum
e verificá-lo.
O objetivo deste exercício é verificar se o ISO está correto, de acordo com sha256sum
, e se o checksum SHA-256 está correto, de acordo com a assinatura do GnuPG; crucialmente, a última parte se baseia na chave Linux Mint de Clement Lefebvre, que você baixou separadamente de uma fonte diferente.