Aller au contenu

🗝️ Faire sa clé bootable avec linux.

1) Télécharger l'image disque (fichier .iso ou .img),

2) Vérifier son intégrité +++ (Pourquoi c'est important)

Quand vous téléchargez une image ISO (Ubuntu, Debian, Linux Mint...), deux problèmes peuvent survenir :

  • Le fichier est corrompu : une coupure réseau, un serveur miroir défaillant, et votre ISO contient des erreurs. Résultat possible : une installation qui plante à mi-parcours, ou pire, qui semble fonctionner mais plante plus tard.
  • Le fichier a été altéré : sur un miroir non officiel ou en cas d'attaque, l'ISO peut avoir été modifiée pour y glisser un logiciel malveillant.

La vérification d'intégrité répond à deux questions différentes :

  1. Le fichier est-il complet et non corrompu ? → la somme de contrôle (checksum) répond à ça.
  2. Le fichier vient-il vraiment de l'éditeur officiel ? → la signature GPG répond à ça.

La somme de contrôle seule ne prouve rien si l'attaquant a aussi pu modifier le fichier de sommes affiché sur le site. C'est la signature GPG qui apporte la garantie d'authenticité.

3) Les 2 fichiers à récupérer et 2 étapes de vérification :

Sur la page de téléchargement d'une distribution sérieuse, à côté de l'ISO, vous trouverez généralement :

  • un fichier SHA256SUMS (ou .sha256) : la liste des empreintes des fichiers ISO disponibles
  • un fichier SHA256SUMS.gpg ou SHA256SUMS.sig : la signature de ce fichier de sommes, par la clé officielle du projet

Une somme de contrôle (ou empreinte, ou hash) est une suite de caractères calculée à partir du contenu exact du fichier. Le moindre octet modifié — même une seule lettre changée — donne une empreinte totalement différente.

L'algorithme le plus courant aujourd'hui est SHA-256 (256 bits, 64 caractères hexadécimaux).

Sous GNU/Linux :

sha256sum mon-fichier.iso

Comparez la ligne obtenue avec celle publiée sur le site officiel pour ce fichier précis. Si les deux chaînes sont identiques, le fichier est intact.

Astuce pratique, si vous avez récupéré le fichier SHA256SUMS complet à côté de l'ISO :

sha256sum -c --ignore-missing SHA256SUMS

La commande affichera OK si tout correspond.

Sous macOS :

shasum -a 256 mon-fichier.iso

Sous Windows :

Depuis PowerShell :

Get-FileHash mon-fichier.iso -Algorithm SHA256

La somme de contrôle garantit que le fichier n'a pas été corrompu, mais pas qu'elle n'a pas été elle-même falsifiée sur un site piraté. La signature GPG répond à cette faille : le fichier SHA256SUMS est signé avec la clé privée du projet, et vous vérifiez cette signature avec la clé publique correspondante.

1. Récupérer la clé publique du projet

Elle est en général indiquée sur la page de téléchargement (identifiant de clé ou empreinte). Par exemple pour Ubuntu :

gpg --keyserver keyserver.ubuntu.com --recv-keys <empreinte_de_la_clé>

2. Vérifier la signature

gpg --verify SHA256SUMS.gpg SHA256SUMS

Le résultat doit contenir la mention Good signature from... avec le nom du projet. Un message BAD signature signifie que le fichier a été modifié : ne pas utiliser cette ISO.

Vous verrez peut-être aussi un avertissement This key is not certified with a trusted signature. C'est normal si vous n'avez pas construit de chaîne de confiance GPG personnelle : ce n'est pas une alerte de falsification, juste un rappel que GPG ne vous connaît pas encore. L'important reste Good signature.

Vérification Répond à Garantit
sha256sum Le fichier est-il complet ? Absence de corruption
gpg --verify Le fichier de sommes est-il authentique ? Absence de falsification

Pour une confiance complète : les deux étapes sont complémentaires, l'une sans l'autre laisse une faille.

Dans la pratique quotidienne, beaucoup d'utilisateurs se contentent de la somme de contrôle simple — c'est déjà une bonne protection contre les téléchargements corrompus, le cas le plus fréquent. La vérification GPG est le niveau au-dessus, recommandé si vous téléchargez depuis un miroir tiers ou pour un usage sensible.

4) Aller plus loin

  • Sur Ubuntu et dérivées, l'outil graphique gtkhash propose le même calcul de somme sans passer par le terminal.
  • L'utilitaire d'écriture d'ISO sur clé USB balenaEtcher vérifie automatiquement l'intégrité après l'écriture (mais pas l'authenticité GPG).

5) Enfin installer une distribution GNU/Linux de son choix sur la clé :

  • Si vous n'avez pas l'utilitaire "Disques" avec votre distribution Linux installez le paquet "gnome-disk-utility",

  • Avec l'utilitaire "Disques" et sa fonction "restaurer l'image disque" choisissez l'iso ou l'image img téléchargée,

  • Mentionnez ensuite la clé usb sur laquelle on veut installer cette image disque,

  • Validez et bien attendre jusqu'à la fin de la gravure.

6) Détails avant, pendant et après l'installation :

Tableau récapitulatif avant, pendant, après l'installation