quietpix
Panduan

Bagaimana cara memverifikasi checksum SHA-256?

Hash file yang kamu unduh lalu bandingkan hasilnya dengan checksum yang diterbitkan situsnya. Di Windows jalankan certutil -hashfile namafile SHA256; di Mac atau Linux jalankan shasum -a 256 namafile; atau letakkan filenya di alat hash browser berbasis WebCrypto. Kalau setiap karakternya cocok, file itu tiba dalam keadaan utuh.

  1. Temukan checksum yang diterbitkan. Halaman unduhan mencantumkannya di dekat tautan file, sering sebagai file SHA256SUMS atau deretan heksadesimal panjang berlabel SHA-256. Salin.
  2. Hash salinan unduhanmu. Baris perintah: certutil -hashfile file.iso SHA256 (Windows) atau shasum -a 256 file.iso (Mac/Linux). Tidak ada terminal? Letakkan filenya di generator hash di bawah — WebCrypto menghitungnya secara lokal dalam hitungan detik.
  3. Bandingkan kedua string. Tempel keduanya di tempat yang terlihat lalu bandingkan. Identik berarti filemu byte-demi-byte sama dengan yang dirilis penerbitnya. Perbedaan apa pun — bahkan satu karakter — berarti unduhan rusak atau diubah: hapus dan unduh lagi, idealnya dari mirror yang kamu percaya.

Sekitar dua menit. Kecocokan menyingkirkan kemungkinan kerusakan unduhan dan pengubahan diam-diam di perjalanan — itulah alasan utama proyek serius menerbitkan checksum.

Apa yang sebenarnya dibuktikan checksum yang cocok

SHA-256 adalah sidik jari: perubahan sekecil apa pun pada file menghasilkan hash yang sama sekali berbeda. Kecocokan membuktikan salinanmu identik dengan yang dideskripsikan checksum itu. Catat batasnya: kalau penyerang menguasai halaman unduhannya sendiri, mereka bisa menukar file dan checksum-nya sekaligus — untuk ancaman itu, proyek menambahkan tanda tangan PGP pada file checksum.

Kenapa repot-repot memverifikasi di browser?

Karena alur kerja checksum ada justru karena kamu tidak memercayai jalur yang dilalui file itu — jadi mengunggah file tersebut ke "situs checksum gratis" akan mengalahkan tujuannya sendiri. Alat berbasis WebCrypto membaca filenya secara lokal dan menghitung digest di perangkatmu; tidak ada yang ditransmisikan. Primitifnya sama dengan yang dipakai certutil dan shasum, minus terminalnya.

Checksum MD5 dan SHA-1 di halaman unduhan lama

Kamu masih akan menemuinya. Keduanya cukup untuk mendeteksi kerusakan tak disengaja, tapi secara kriptografis sudah jebol — kolisi bisa difabrikasi — sehingga tidak lagi membuktikan keaslian terhadap penyerang yang berniat. Kalau situsnya menawarkan pilihan, selalu verifikasi terhadap SHA-256.

Alat untuk tugas ini

Cara kerjanya

Letakkan file di atas, pilih kualitas, lalu unduh tiap hasil satu per satu atau semuanya dalam satu ZIP. Kamu bahkan bisa memutus koneksi internet sebelum mengonversi.

Pertanyaan umum

Checksum-nya tidak cocok. Sekarang bagaimana?

Hapus filenya dan unduh lagi — kebanyakan ketidakcocokan berasal dari transfer yang terputus atau rusak. Kalau gagal dua kali dari sumber yang sama, ambil dari mirror resmi dan curigai sumber pertamanya.

Apakah membandingkan dengan mata cukup andal?

Cek minimal delapan karakter pertama dan terakhir; lebih baik lagi, tempel kedua string ke alat diff atau kolom pencarian supaya alatmu yang membandingkan. Enam puluh empat karakter heksadesimal mudah salah baca.

Bisakah file raksasa di-hash di browser?

Bisa — hashing cepat dan lokal. ISO bergigabyte-gigabyte butuh beberapa detik; faktor pembatasnya kecepatan baca disk, bukan browser-nya.