Приложение C. Проверка подписи дистрибутива
Каждый релиз подписан электронной подписью Интелбит (EdDSA, GPG). Проверка
гарантирует, что дистрибутив выпущен нами и не подменён. Все четыре файла —
архив, manifest.json, manifest.json.sig, checksums.txt — выдаёт портал
Маяка вместе со ссылкой на скачивание.
1. Сверка контрольной суммы
sha256sum -c checksums.txt
Ожидаемый вывод — voice-robot-box-26.08.2.tar.gz: OK. Та же сумма записана в
manifest.json и показана в портале у версии.

sha256sum -c checksums.txt → OK; в manifest.json — имя артефакта, sha256, размер,
канал, продукт, версия.
2. Импорт открытого ключа
curl -sSL https://intelbit.ru/.well-known/intelbit-release-pubkey.asc | gpg --import
3. Проверка подписи манифеста
gpg --verify manifest.json.sig manifest.json
Ожидаемый вывод:
gpg: Good signature from "Intelbit Release Signing <release@intelbit.ru>"

Импорт ключа с intelbit.ru/.well-known/ и gpg --verify → Good signature.
4. Сверка отпечатка
Отпечаток подписывающего ключа должен быть:
A40913E96B6698C2C3B97359D403B9B0A0F4B3CF
Он же показан у подписанной версии в кабинете Маяка (бейдж «подписано» —
D403B9B0A0F4B3CF, последние 16 знаков отпечатка).
gpg помечает подпись как [unknown], пока ключ не подписан вами локально, —
это нормально. Значение имеет совпадение отпечатка с указанным выше.
Если контрольная сумма или подпись не сходятся, либо отпечаток отличается — не устанавливайте дистрибутив и обратитесь в поддержку.
Связанная статья базы знаний: Как проверить подпись релиза.