quietpix
Poradnik

Jak zweryfikować sumę kontrolną SHA-256?

Zahaszuj pobrany plik i porównaj wynik z sumą kontrolną opublikowaną przez stronę. W Windows uruchom certutil -hashfile plik SHA256; na Macu lub Linuksie shasum -a 256 plik; albo upuść plik do przeglądarkowego narzędzia haszującego opartego na WebCrypto. Jeśli każdy znak się zgadza, plik dotarł nienaruszony.

  1. Znajdź opublikowaną sumę kontrolną. Strony pobierania podają ją obok linku do pliku, często jako plik SHA256SUMS albo długi heksadecymalny ciąg oznaczony SHA-256. Skopiuj ją.
  2. Zahaszuj swoją pobraną kopię. Wiersz poleceń: certutil -hashfile plik.iso SHA256 (Windows) lub shasum -a 256 plik.iso (Mac/Linux). Nie masz terminala pod ręką? Upuść plik do generatora haszy poniżej — WebCrypto policzy go lokalnie w kilka sekund.
  3. Porównaj oba ciągi. Wklej oba w widocznym miejscu i porównaj. Identyczne oznaczają, że plik jest bajt w bajt tym, co opublikował wydawca. Jakakolwiek różnica — choćby jeden znak — to uszkodzone lub zmanipulowane pobranie: usuń plik i pobierz ponownie, najlepiej z zaufanego mirrora.

Około dwóch minut. Zgodność wyklucza uszkodzenie pobierania i ciche manipulacje po drodze — a to jest cały powód, dla którego poważne projekty w ogóle publikują sumy kontrolne.

Co właściwie dowodzi zgodna suma kontrolna

SHA-256 to odcisk palca: każda zmiana pliku, choćby najmniejsza, daje zupełnie inny hasz. Zgodność dowodzi, że Twoja kopia jest identyczna z tym, co opisuje suma kontrolna. Uwaga na granicę: jeśli atakujący kontroluje samą stronę pobierania, może podmienić i plik, i sumę — na to zagrożenie projekty dodają podpisy PGP na pliku z sumami.

Po co w ogóle weryfikować w przeglądarce?

Bo cały rytuał sum kontrolnych istnieje właśnie dlatego, że nie ufasz drodze, którą przebył plik — więc wysłanie tego pliku na „darmową stronę z sumami kontrolnymi” przeczyłoby samemu sobie. Narzędzie oparte na WebCrypto czyta plik lokalnie i liczy skrót na Twoim urządzeniu; nic nie jest przesyłane. To ten sam prymityw, którego używają certutil i shasum, tylko bez terminala.

Sumy MD5 i SHA-1 na starych stronach pobierania

Wciąż będziesz je spotykać. Przypadkowe uszkodzenia wykrywają dobrze, ale oba algorytmy są kryptograficznie złamane — kolizje da się sfabrykować — więc nie dowodzą już autentyczności wobec celowego napastnika. Jeśli strona daje wybór, zawsze weryfikuj względem SHA-256.

Narzędzia do tego zadania

Jak to działa

Upuść pliki powyżej, wybierz jakość i pobierz każdy wynik osobno albo wszystko w jednym ZIP-ie. Możesz nawet odłączyć internet przed konwersją.

Najczęstsze pytania

Sumy kontrolne się nie zgadzają. Co teraz?

Usuń plik i pobierz go ponownie — większość niezgodności to przerwane lub uszkodzone transfery. Jeśli dwa razy zawiedzie z tego samego źródła, pobierz z oficjalnego mirrora i traktuj pierwsze źródło z podejrzliwością.

Czy porównywanie na oko jest wiarygodne?

Sprawdź co najmniej pierwsze i ostatnie osiem znaków; jeszcze lepiej wklej oba ciągi do diffa lub wyszukiwarki, żeby porównały je narzędzia. Sześćdziesiąt cztery znaki heksadecymalne łatwo błędnie odczytać.

Czy ogromny plik da się zahaszować w przeglądarce?

Tak — haszowanie jest szybkie i lokalne. Wielogigabajtowe obrazy ISO zajmują kilka sekund; czynnikiem ograniczającym jest prędkość odczytu dysku, nie przeglądarka.