Como verifico um checksum SHA-256?
Calcule o hash do arquivo baixado e compare com o checksum que o site publicou. No Windows, rode certutil -hashfile arquivo SHA256; no Mac ou Linux, shasum -a 256 arquivo; ou solte o arquivo numa ferramenta de hash no navegador feita sobre WebCrypto. Se cada caractere bater, o arquivo chegou íntegro.
- Encontre o checksum publicado. Páginas de download o listam perto do link do arquivo, muitas vezes como um arquivo SHA256SUMS ou uma longa sequência hexadecimal rotulada SHA-256. Copie-a.
- Calcule o hash da sua cópia baixada. Linha de comando: certutil -hashfile arquivo.iso SHA256 (Windows) ou shasum -a 256 arquivo.iso (Mac/Linux). Sem terminal à mão? Solte o arquivo no gerador de hash abaixo — o WebCrypto calcula localmente em segundos.
- Compare as duas sequências. Cole as duas em algum lugar visível e compare. Idênticas significa que o arquivo é byte a byte o que o publicador lançou. Qualquer diferença — mesmo um caractere — indica download corrompido ou adulterado: apague e baixe de novo, de preferência de um espelho em que você confia.
Uns dois minutos. Uma correspondência descarta corrupção do download e adulteração silenciosa no caminho — que é a razão inteira de projetos sérios publicarem checksums.
O que um checksum correspondente realmente prova
O SHA-256 é uma impressão digital: qualquer mudança no arquivo, por menor que seja, produz um hash completamente diferente. Uma correspondência prova que sua cópia é idêntica ao que o checksum descreve. Note o limite: se um atacante controla a própria página de download, ele pode trocar arquivo e checksum juntos — para essa ameaça, os projetos adicionam assinaturas PGP no arquivo de checksums.
Por que verificar no navegador, afinal?
Porque o fluxo de checksum existe justamente porque você desconfia do caminho que o arquivo percorreu — então enviar esse arquivo para um "site grátis de checksum" seria contraditório. Uma ferramenta baseada em WebCrypto lê o arquivo localmente e calcula o resumo no seu aparelho; nada é transmitido. É a mesma primitiva que certutil e shasum usam, menos o terminal.
Checksums MD5 e SHA-1 em páginas de download antigas
Você ainda vai encontrá-los. Eles detectam corrupção acidental muito bem, mas ambos estão criptograficamente quebrados — colisões podem ser fabricadas — então já não provam autenticidade contra um atacante deliberado. Se o site oferece escolha, verifique sempre contra o SHA-256.
Ferramentas para isso
Como funciona
Solte os arquivos acima, escolha a qualidade e baixe cada resultado ou tudo num ZIP. Dá até para desconectar da internet antes de converter.
Perguntas frequentes
Os checksums não batem. E agora?
Apague o arquivo e baixe de novo — a maioria das divergências é transferência interrompida ou corrompida. Se falhar duas vezes da mesma fonte, baixe de um espelho oficial e trate a primeira fonte com desconfiança.
Comparar no olho é confiável?
Confira no mínimo os oito primeiros e os oito últimos caracteres; melhor ainda, cole as duas sequências num diff ou numa busca para as ferramentas fazerem a comparação. Sessenta e quatro caracteres hexadecimais são fáceis de ler errado.
Dá para calcular o hash de um arquivo enorme no navegador?
Sim — o cálculo é rápido e local. ISOs de vários gigabytes levam alguns segundos; o fator limitante é a velocidade de leitura do disco, não o navegador.