Hoe controleer ik een SHA-256-checksum?
Bereken de hash van je gedownloade bestand en vergelijk het resultaat met de checksum die de site publiceerde. Op Windows draai je certutil -hashfile jouwbestand SHA256; op Mac of Linux shasum -a 256 jouwbestand; of sleep het bestand in een browsertool op basis van WebCrypto. Komt elk teken overeen, dan is het bestand intact aangekomen.
- Zoek de gepubliceerde checksum. Downloadpagina’s tonen hem bij de bestandslink, vaak als een SHA256SUMS-bestand of een lange hexadecimale reeks met het label SHA-256. Kopieer hem.
- Bereken de hash van je gedownloade kopie. Op de opdrachtregel: certutil -hashfile bestand.iso SHA256 (Windows) of shasum -a 256 bestand.iso (Mac/Linux). Geen terminal bij de hand? Sleep het bestand in de hashgenerator hieronder — WebCrypto berekent hem lokaal in seconden.
- Vergelijk de twee reeksen. Plak beide ergens zichtbaar en vergelijk. Identiek betekent dat het bestand byte voor byte is wat de uitgever heeft vrijgegeven. Elk verschil — al is het één teken — wijst op een beschadigde of gemanipuleerde download: verwijder hem en haal hem opnieuw op, liefst via een mirror die je vertrouwt.
Ongeveer twee minuten. Een match sluit downloadcorruptie en stille manipulatie onderweg uit — en dat is precies waarom serieuze projecten überhaupt checksums publiceren.
Wat een kloppende checksum werkelijk bewijst
SHA-256 is een vingerafdruk: elke wijziging aan het bestand, hoe klein ook, levert een totaal andere hash op. Een match bewijst dat jouw kopie identiek is aan wat de checksum beschrijft. Let op de grens: beheerst een aanvaller de downloadpagina zelf, dan kan hij bestand én checksum verwisselen — tegen die dreiging voegen projecten PGP-handtekeningen op het checksumbestand toe.
Waarom überhaupt in de browser verifiëren?
Omdat de checksum-workflow juist bestaat omdat je het pad wantrouwt dat het bestand heeft afgelegd — dat bestand uploaden naar een "gratis checksumsite" zou zichzelf tegenspreken. Een tool op basis van WebCrypto leest het bestand lokaal en berekent de digest op je apparaat; er wordt niets verzonden. Het is dezelfde primitive die certutil en shasum gebruiken, minus de terminal.
MD5- en SHA-1-checksums op oude downloadpagina’s
Je komt ze nog tegen. Ze sporen toevallige corruptie prima op, maar beide zijn cryptografisch gebroken — collisions zijn te fabriceren — dus tegen een doelbewuste aanvaller bewijzen ze geen authenticiteit meer. Biedt een site de keuze, verifieer dan altijd tegen de SHA-256.
Tools voor deze klus
Zo werkt het
Sleep je bestanden hierboven, kies de kwaliteit en download elk resultaat los of alles samen als ZIP. Je kunt zelfs je internetverbinding verbreken voordat je converteert.
Veelgestelde vragen
De checksums komen niet overeen. Wat nu?
Verwijder het bestand en download het opnieuw — de meeste mismatches zijn onderbroken of beschadigde overdrachten. Mislukt het twee keer vanaf dezelfde bron, haal het dan van een officiële mirror en behandel de eerste bron met wantrouwen.
Is vergelijken op het oog betrouwbaar?
Controleer minimaal de eerste en laatste acht tekens; beter is beide reeksen in een diff of zoekfunctie te plakken, zodat je gereedschap het vergelijken doet. Vierenzestig hextekens lees je makkelijk verkeerd.
Kan een enorm bestand in de browser gehasht worden?
Ja — hashen is snel en lokaal. ISO’s van meerdere gigabytes duren een paar seconden; de beperkende factor is de leessnelheid van je schijf, niet de browser.