SHA-256チェックサムを検証するには?
ダウンロードしたファイルをハッシュ化し、サイトが公開しているチェックサムと比べます。Windowsなら certutil -hashfile ファイル名 SHA256、MacやLinuxなら shasum -a 256 ファイル名 を実行するか、WebCryptoベースのブラウザツールにファイルをドロップしてください。全文字が一致すれば、ファイルは無傷で届いています。
- 公開されているチェックサムを探す. ダウンロードページのファイルリンク付近に載っています。SHA256SUMSというファイルや、SHA-256と記された長い16進文字列の形が多いです。それをコピーしましょう。
- ダウンロードした自分のコピーをハッシュ化. コマンドラインなら:certutil -hashfile file.iso SHA256(Windows)または shasum -a 256 file.iso(Mac/Linux)。ターミナルが手元になければ、下のハッシュ生成ツールにファイルをドロップ — WebCryptoが数秒でローカル計算します。
- 2つの文字列を比較. 両方を見える場所に貼って比べます。完全一致なら、ファイルは公開者がリリースしたものとバイト単位で同一。1文字でも違えば、破損か改ざんされたダウンロードです:削除して、できれば信頼できるミラーから取り直しましょう。
所要2分ほど。一致すれば、ダウンロード時の破損も転送中の密かな改ざんも否定できます — 真剣なプロジェクトがチェックサムを公開する理由は、まさにそれです。
チェックサムの一致が実際に証明すること
SHA-256は指紋です:ファイルへのどんな小さな変更も、まったく別のハッシュを生みます。一致は、手元のコピーがチェックサムの示すものと同一であることの証明です。ただし限界もあります:攻撃者がダウンロードページ自体を支配していれば、ファイルとチェックサムを両方すり替えられます — その脅威に対して、プロジェクトはチェックサムファイルにPGP署名を加えます。
そもそもなぜブラウザで検証する?
チェックサムという手順は、ファイルが通ってきた経路を信用しないからこそ存在します — そのファイルを「無料チェックサムサイト」にアップロードするのは本末転倒です。WebCryptoベースのツールはファイルをローカルで読み、端末上でダイジェストを計算します。何も送信されません。certutilやshasumと同じ仕組みを、ターミナル抜きで使えるだけです。
古いダウンロードページのMD5とSHA-1
今でも見かけます。偶発的な破損の検出には十分ですが、どちらも暗号学的には破られており — 衝突を人為的に作れます — 意図的な攻撃者に対する真正性の証明にはもうなりません。サイトが選択肢を示しているなら、常にSHA-256で検証しましょう。
この作業に使えるツール
使い方
上のエリアにファイルをドロップして品質を選ぶだけ。結果は1つずつでも、まとめてZIPでもダウンロードできます。変換前にインターネットを切断してもまったく問題ありません。
よくある質問
チェックサムが一致しません。どうすれば?
ファイルを削除して再ダウンロードしてください — 不一致のほとんどは中断・破損した転送です。同じ入手元から2回失敗したら、公式ミラーから取得し、最初の入手元は疑ってかかりましょう。
目視での比較は信頼できますか?
最低でも先頭と末尾の8文字ずつは確認を。できれば両方の文字列をdiffや検索に貼り付けて、比較はツールに任せましょう。64文字の16進文字列は、人の目には読み違えやすいものです。
巨大なファイルもブラウザでハッシュ化できますか?
できます — ハッシュ計算は高速かつローカルです。数GBのISOでも数秒。ボトルネックはブラウザではなく、ディスクの読み込み速度です。