quietpix
가이드

SHA-256 체크섬은 어떻게 확인하나요?

내려받은 파일을 해시한 뒤 사이트가 게시한 체크섬과 비교하면 됩니다. Windows에서는 certutil -hashfile 파일명 SHA256, Mac이나 Linux에서는 shasum -a 256 파일명을 실행하거나, WebCrypto 기반 브라우저 해시 도구에 파일을 끌어다 놓으세요. 모든 글자가 일치하면 파일이 온전하게 도착한 것입니다.

  1. 게시된 체크섬 찾기. 다운로드 페이지의 파일 링크 근처에 있습니다. SHA256SUMS 파일이거나 SHA-256이라고 표시된 긴 16진수 문자열인 경우가 많습니다. 복사해 두세요.
  2. 내려받은 파일 해시하기. 명령줄: certutil -hashfile file.iso SHA256(Windows) 또는 shasum -a 256 file.iso(Mac/Linux). 터미널이 마땅치 않다면 아래 해시 생성 도구에 파일을 끌어다 놓으세요 — WebCrypto가 몇 초 만에 로컬에서 계산합니다.
  3. 두 문자열 비교하기. 둘을 잘 보이는 곳에 붙여 놓고 비교하세요. 동일하다면 게시자가 배포한 것과 바이트 단위로 같은 파일입니다. 한 글자라도 다르면 손상되었거나 변조된 다운로드입니다: 삭제하고 다시 받으세요 — 가능하면 신뢰할 수 있는 미러에서.

2분 정도면 됩니다. 일치한다면 다운로드 손상과 전송 중의 은밀한 변조가 배제됩니다 — 진지한 프로젝트들이 체크섬을 게시하는 이유 그 자체입니다.

체크섬 일치가 실제로 증명하는 것

SHA-256은 지문입니다: 파일이 아무리 조금 바뀌어도 완전히 다른 해시가 나옵니다. 일치한다는 것은 내 사본이 체크섬이 설명하는 파일과 동일하다는 뜻입니다. 다만 한계도 있습니다: 공격자가 다운로드 페이지 자체를 장악했다면 파일과 체크섬을 함께 바꿔칠 수 있습니다 — 그 위협에 대비해 프로젝트들은 체크섬 파일에 PGP 서명을 추가합니다.

왜 굳이 브라우저에서 확인하나요?

체크섬 절차는 파일이 지나온 경로를 믿지 못하기 때문에 존재합니다 — 그 파일을 "무료 체크섬 사이트"에 업로드한다면 자기모순이죠. WebCrypto 기반 도구는 파일을 로컬에서 읽어 기기에서 다이제스트를 계산합니다. 아무것도 전송되지 않습니다. certutil과 shasum이 쓰는 것과 같은 원시 연산에서 터미널만 뺀 셈입니다.

오래된 다운로드 페이지의 MD5와 SHA-1 체크섬

아직 마주치게 될 겁니다. 우발적 손상은 잘 잡아내지만 둘 다 암호학적으로 깨졌습니다 — 충돌을 인위적으로 만들 수 있습니다 — 그래서 의도적인 공격자를 상대로는 더 이상 진위를 증명하지 못합니다. 사이트가 선택지를 준다면 항상 SHA-256으로 검증하세요.

이 작업에 쓸 도구

작동 방식

위쪽 영역에 파일을 끌어다 놓고 품질을 고른 뒤, 결과를 하나씩 받거나 전부 ZIP으로 한꺼번에 내려받으세요. 원한다면 변환하기 전에 인터넷 연결을 끊어도 됩니다.

자주 묻는 질문

체크섬이 일치하지 않습니다. 이제 어떻게 하죠?

파일을 삭제하고 다시 내려받으세요 — 불일치 대부분은 중단되거나 손상된 전송 때문입니다. 같은 출처에서 두 번 실패하면 공식 미러에서 받고 첫 번째 출처는 의심스럽게 다루세요.

눈으로 비교해도 믿을 만한가요?

최소한 앞뒤 여덟 글자씩은 확인하세요. 더 좋은 방법은 두 문자열을 diff나 검색에 붙여 넣어 도구가 비교하게 하는 것입니다. 64자리 16진수는 잘못 읽기 쉽습니다.

아주 큰 파일도 브라우저에서 해시할 수 있나요?

네 — 해싱은 빠르고 로컬에서 이루어집니다. 수 GB짜리 ISO도 몇 초면 됩니다. 병목은 브라우저가 아니라 디스크 읽기 속도입니다.