quietpix
Guia

Como verifico um checksum SHA-256?

Calcule o hash do arquivo baixado e compare com o checksum que o site publicou. No Windows, rode certutil -hashfile arquivo SHA256; no Mac ou Linux, shasum -a 256 arquivo; ou solte o arquivo numa ferramenta de hash no navegador feita sobre WebCrypto. Se cada caractere bater, o arquivo chegou íntegro.

  1. Encontre o checksum publicado. Páginas de download o listam perto do link do arquivo, muitas vezes como um arquivo SHA256SUMS ou uma longa sequência hexadecimal rotulada SHA-256. Copie-a.
  2. Calcule o hash da sua cópia baixada. Linha de comando: certutil -hashfile arquivo.iso SHA256 (Windows) ou shasum -a 256 arquivo.iso (Mac/Linux). Sem terminal à mão? Solte o arquivo no gerador de hash abaixo — o WebCrypto calcula localmente em segundos.
  3. Compare as duas sequências. Cole as duas em algum lugar visível e compare. Idênticas significa que o arquivo é byte a byte o que o publicador lançou. Qualquer diferença — mesmo um caractere — indica download corrompido ou adulterado: apague e baixe de novo, de preferência de um espelho em que você confia.

Uns dois minutos. Uma correspondência descarta corrupção do download e adulteração silenciosa no caminho — que é a razão inteira de projetos sérios publicarem checksums.

O que um checksum correspondente realmente prova

O SHA-256 é uma impressão digital: qualquer mudança no arquivo, por menor que seja, produz um hash completamente diferente. Uma correspondência prova que sua cópia é idêntica ao que o checksum descreve. Note o limite: se um atacante controla a própria página de download, ele pode trocar arquivo e checksum juntos — para essa ameaça, os projetos adicionam assinaturas PGP no arquivo de checksums.

Por que verificar no navegador, afinal?

Porque o fluxo de checksum existe justamente porque você desconfia do caminho que o arquivo percorreu — então enviar esse arquivo para um "site grátis de checksum" seria contraditório. Uma ferramenta baseada em WebCrypto lê o arquivo localmente e calcula o resumo no seu aparelho; nada é transmitido. É a mesma primitiva que certutil e shasum usam, menos o terminal.

Checksums MD5 e SHA-1 em páginas de download antigas

Você ainda vai encontrá-los. Eles detectam corrupção acidental muito bem, mas ambos estão criptograficamente quebrados — colisões podem ser fabricadas — então já não provam autenticidade contra um atacante deliberado. Se o site oferece escolha, verifique sempre contra o SHA-256.

Ferramentas para isso

Como funciona

Solte os arquivos acima, escolha a qualidade e baixe cada resultado ou tudo num ZIP. Dá até para desconectar da internet antes de converter.

Perguntas frequentes

Os checksums não batem. E agora?

Apague o arquivo e baixe de novo — a maioria das divergências é transferência interrompida ou corrompida. Se falhar duas vezes da mesma fonte, baixe de um espelho oficial e trate a primeira fonte com desconfiança.

Comparar no olho é confiável?

Confira no mínimo os oito primeiros e os oito últimos caracteres; melhor ainda, cole as duas sequências num diff ou numa busca para as ferramentas fazerem a comparação. Sessenta e quatro caracteres hexadecimais são fáceis de ler errado.

Dá para calcular o hash de um arquivo enorme no navegador?

Sim — o cálculo é rápido e local. ISOs de vários gigabytes levam alguns segundos; o fator limitante é a velocidade de leitura do disco, não o navegador.