Jak zweryfikować sumę kontrolną SHA-256?
Zahaszuj pobrany plik i porównaj wynik z sumą kontrolną opublikowaną przez stronę. W Windows uruchom certutil -hashfile plik SHA256; na Macu lub Linuksie shasum -a 256 plik; albo upuść plik do przeglądarkowego narzędzia haszującego opartego na WebCrypto. Jeśli każdy znak się zgadza, plik dotarł nienaruszony.
- Znajdź opublikowaną sumę kontrolną. Strony pobierania podają ją obok linku do pliku, często jako plik SHA256SUMS albo długi heksadecymalny ciąg oznaczony SHA-256. Skopiuj ją.
- Zahaszuj swoją pobraną kopię. Wiersz poleceń: certutil -hashfile plik.iso SHA256 (Windows) lub shasum -a 256 plik.iso (Mac/Linux). Nie masz terminala pod ręką? Upuść plik do generatora haszy poniżej — WebCrypto policzy go lokalnie w kilka sekund.
- Porównaj oba ciągi. Wklej oba w widocznym miejscu i porównaj. Identyczne oznaczają, że plik jest bajt w bajt tym, co opublikował wydawca. Jakakolwiek różnica — choćby jeden znak — to uszkodzone lub zmanipulowane pobranie: usuń plik i pobierz ponownie, najlepiej z zaufanego mirrora.
Około dwóch minut. Zgodność wyklucza uszkodzenie pobierania i ciche manipulacje po drodze — a to jest cały powód, dla którego poważne projekty w ogóle publikują sumy kontrolne.
Co właściwie dowodzi zgodna suma kontrolna
SHA-256 to odcisk palca: każda zmiana pliku, choćby najmniejsza, daje zupełnie inny hasz. Zgodność dowodzi, że Twoja kopia jest identyczna z tym, co opisuje suma kontrolna. Uwaga na granicę: jeśli atakujący kontroluje samą stronę pobierania, może podmienić i plik, i sumę — na to zagrożenie projekty dodają podpisy PGP na pliku z sumami.
Po co w ogóle weryfikować w przeglądarce?
Bo cały rytuał sum kontrolnych istnieje właśnie dlatego, że nie ufasz drodze, którą przebył plik — więc wysłanie tego pliku na „darmową stronę z sumami kontrolnymi” przeczyłoby samemu sobie. Narzędzie oparte na WebCrypto czyta plik lokalnie i liczy skrót na Twoim urządzeniu; nic nie jest przesyłane. To ten sam prymityw, którego używają certutil i shasum, tylko bez terminala.
Sumy MD5 i SHA-1 na starych stronach pobierania
Wciąż będziesz je spotykać. Przypadkowe uszkodzenia wykrywają dobrze, ale oba algorytmy są kryptograficznie złamane — kolizje da się sfabrykować — więc nie dowodzą już autentyczności wobec celowego napastnika. Jeśli strona daje wybór, zawsze weryfikuj względem SHA-256.
Narzędzia do tego zadania
Jak to działa
Upuść pliki powyżej, wybierz jakość i pobierz każdy wynik osobno albo wszystko w jednym ZIP-ie. Możesz nawet odłączyć internet przed konwersją.
Najczęstsze pytania
Sumy kontrolne się nie zgadzają. Co teraz?
Usuń plik i pobierz go ponownie — większość niezgodności to przerwane lub uszkodzone transfery. Jeśli dwa razy zawiedzie z tego samego źródła, pobierz z oficjalnego mirrora i traktuj pierwsze źródło z podejrzliwością.
Czy porównywanie na oko jest wiarygodne?
Sprawdź co najmniej pierwsze i ostatnie osiem znaków; jeszcze lepiej wklej oba ciągi do diffa lub wyszukiwarki, żeby porównały je narzędzia. Sześćdziesiąt cztery znaki heksadecymalne łatwo błędnie odczytać.
Czy ogromny plik da się zahaszować w przeglądarce?
Tak — haszowanie jest szybkie i lokalne. Wielogigabajtowe obrazy ISO zajmują kilka sekund; czynnikiem ograniczającym jest prędkość odczytu dysku, nie przeglądarka.