quietpix
Guida

Come verifico un checksum SHA-256?

Calcola l’hash del file scaricato e confronta il risultato con il checksum pubblicato dal sito. Su Windows esegui certutil -hashfile tuofile SHA256; su Mac o Linux esegui shasum -a 256 tuofile; oppure trascina il file in uno strumento hash nel browser basato su WebCrypto. Se ogni carattere coincide, il file è arrivato integro.

  1. Trova il checksum pubblicato. Le pagine di download lo elencano vicino al link del file, spesso come file SHA256SUMS o come lunga stringa esadecimale etichettata SHA-256. Copialo.
  2. Calcola l’hash della tua copia scaricata. Riga di comando: certutil -hashfile file.iso SHA256 (Windows) o shasum -a 256 file.iso (Mac/Linux). Niente terminale a portata di mano? Trascina il file nel generatore di hash qui sotto — WebCrypto lo calcola in locale in pochi secondi.
  3. Confronta le due stringhe. Incolla entrambe in un posto visibile e confrontale. Identiche significa che il file è, byte per byte, quello pubblicato. Qualsiasi differenza — anche un solo carattere — indica un download corrotto o manomesso: eliminalo e scaricalo di nuovo, idealmente da un mirror di cui ti fidi.

Circa due minuti. Una corrispondenza esclude corruzione del download e manomissioni silenziose in transito — che è l’intera ragione per cui i progetti seri pubblicano i checksum.

Cosa dimostra davvero un checksum corrispondente

SHA-256 è un’impronta digitale: qualsiasi modifica al file, per quanto piccola, produce un hash completamente diverso. Una corrispondenza dimostra che la tua copia è identica a ciò che il checksum descrive. Nota il limite: se un attaccante controlla la pagina di download stessa, può sostituire sia il file sia il checksum — per quella minaccia i progetti aggiungono firme PGP sul file dei checksum.

Perché verificare proprio nel browser?

Perché il flusso del checksum esiste proprio perché diffidi del percorso che il file ha fatto — quindi caricare quel file su un «sito di checksum gratuito» sarebbe autolesionista. Uno strumento basato su WebCrypto legge il file in locale e calcola il digest sul tuo dispositivo; nulla viene trasmesso. È la stessa primitiva usata da certutil e shasum, senza il terminale.

Checksum MD5 e SHA-1 sulle vecchie pagine di download

Li incontrerai ancora. Rilevano bene la corruzione accidentale, ma entrambi sono crittograficamente rotti — le collisioni si possono fabbricare — quindi non provano più l’autenticità contro un attaccante deliberato. Se un sito offre una scelta, verifica sempre contro lo SHA-256.

Strumenti per questo

Come funziona

Trascina i file qui sopra, scegli la qualità, scarica ogni risultato singolarmente o tutto in ZIP. Puoi perfino disconnetterti da internet prima di convertire.

Domande frequenti

I checksum non coincidono. E adesso?

Elimina il file e scaricalo di nuovo — la maggior parte delle discrepanze sono trasferimenti interrotti o corrotti. Se fallisce due volte dalla stessa fonte, scarica da un mirror ufficiale e tratta la prima fonte con sospetto.

Confrontare a occhio è affidabile?

Controlla come minimo i primi e gli ultimi otto caratteri; meglio ancora, incolla entrambe le stringhe in un diff o in una ricerca, così il confronto lo fanno i tuoi strumenti. Sessantaquattro caratteri esadecimali sono facili da leggere male.

Un file enorme può essere hashato nel browser?

Sì — l’hashing è veloce e locale. Le ISO da diversi gigabyte richiedono pochi secondi; il fattore limitante è la velocità di lettura del disco, non il browser.