quietpix
Guide

Comment vérifier une somme de contrôle SHA-256 ?

Calculez l’empreinte de votre fichier téléchargé et comparez-la à la somme publiée par le site. Sous Windows, lancez certutil -hashfile fichier SHA256 ; sur Mac ou Linux, shasum -a 256 fichier ; ou déposez le fichier dans un outil de hachage du navigateur basé sur WebCrypto. Si chaque caractère correspond, le fichier est arrivé intact.

  1. Trouver la somme publiée. Les pages de téléchargement l’affichent près du lien du fichier, souvent sous forme d’un fichier SHA256SUMS ou d’une longue chaîne hexadécimale étiquetée SHA-256. Copiez-la.
  2. Hacher votre copie téléchargée. En ligne de commande : certutil -hashfile fichier.iso SHA256 (Windows) ou shasum -a 256 fichier.iso (Mac/Linux). Pas de terminal sous la main ? Déposez le fichier dans le générateur d’empreintes ci-dessous — WebCrypto le calcule localement en quelques secondes.
  3. Comparer les deux chaînes. Collez les deux côte à côte et comparez. Identiques : votre copie est, octet pour octet, celle que l’éditeur a publiée. La moindre différence — même un seul caractère — signale un téléchargement corrompu ou altéré : supprimez-le et retéléchargez, idéalement depuis un miroir de confiance.

Environ deux minutes. Une correspondance exclut la corruption du téléchargement et l’altération silencieuse en transit — c’est toute la raison pour laquelle les projets sérieux publient des sommes de contrôle.

Ce qu’une somme identique prouve vraiment

SHA-256 est une empreinte : le moindre changement du fichier produit un hachage complètement différent. Une correspondance prouve que votre copie est identique à ce que la somme décrit. Notez la limite : si un attaquant contrôle la page de téléchargement elle-même, il peut remplacer le fichier et la somme à la fois — contre cette menace, les projets ajoutent des signatures PGP sur le fichier de sommes.

Pourquoi vérifier dans le navigateur ?

Parce que la vérification existe précisément parce que vous vous méfiez du chemin parcouru par le fichier — téléverser ce fichier sur un « site de checksum gratuit » irait donc à l’encontre du but. Un outil basé sur WebCrypto lit le fichier localement et calcule l’empreinte sur votre appareil ; rien n’est transmis. C’est la même primitive que celle qu’utilisent certutil et shasum, sans le terminal.

Les sommes MD5 et SHA-1 des vieilles pages de téléchargement

Vous en croiserez encore. Elles détectent très bien la corruption accidentelle, mais toutes deux sont cryptographiquement cassées — des collisions peuvent être fabriquées — et ne prouvent donc plus l’authenticité face à un attaquant déterminé. Si un site propose le choix, vérifiez toujours le SHA-256.

Outils pour cette tâche

Comment ça marche

Déposez vos fichiers ci-dessus, choisissez la qualité, téléchargez chaque résultat ou tout en ZIP. Vous pouvez même vous déconnecter d’internet avant de convertir.

Questions fréquentes

Les sommes ne correspondent pas. Que faire ?

Supprimez le fichier et retéléchargez-le — la plupart des écarts viennent de transferts interrompus ou corrompus. Si cela échoue deux fois depuis la même source, passez par un miroir officiel et considérez la première source avec méfiance.

Comparer à l’œil est-il fiable ?

Vérifiez au minimum les huit premiers et les huit derniers caractères ; mieux, collez les deux chaînes dans un comparateur ou une recherche pour laisser vos outils comparer. Soixante-quatre caractères hexadécimaux se lisent mal à l’œil nu.

Un très gros fichier peut-il être haché dans le navigateur ?

Oui — le hachage est rapide et local. Une ISO de plusieurs gigaoctets prend quelques secondes ; le facteur limitant est la vitesse de lecture du disque, pas le navigateur.