Hab mir schon länger mal überlegt, wer eigentlich sicherstellt dass OpenSource Software wie z.B. diverse LinuxApplikationen in der vorkompilierten Version auch tatsächlich dem angebotenem Source entspricht.
Also ein frustierter DownloadServer Admin kompiliert einen Kernel mit Hintertürchen und ersetzt den bestehenden auf dem Server. Oder man übernimmt ein Repository für die zukünftige maintenance (weil sonst niemand will) und bastelt im source für das binary anderes rein als in der öffentlichen source im Download sichtbar ist.
Kann man eine solche Modifikation bemerken so mit sha256 oder md5?
Ist rein zur Neugier, denke aber da gibts sicherlich bereits eine Lösung

Gruss
lod