下载文件后如何核对 SHA-256:以发布包为例
对照发布方摘要检查下载是否完整,区分完整性、来源与安全性。
什么时候值得核对
软件下载、网站备份和跨设备传输完成后,若发布方提供 SHA-256,就可以计算本地文件摘要并对照。两边必须是同一个版本的同一个文件,重新压缩过的 ZIP 即使包含相同文件,摘要也可能变化。
一个可复现的文本样本
选择文本模式,输入 hello,不加换行。结果应为:
2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824
核对本地下载包
切换文件模式,选中不超过 50 MB 的文件,将发布方提供的 64 位摘要填入“预期 SHA-256”。工具只在本机读取文件。匹配时显示一致;不匹配时先核对版本、文件大小,再从可信发布地址重新下载。
大文件用系统命令
Windows PowerShell 可使用下面的命令。把路径替换为真实文件;命令在本机计算,不需要上传文件。
Get-FileHash -LiteralPath 'C:\Downloads\release.zip' -Algorithm SHA256
摘要一致不等于没有病毒
摘要证明的是你拿到的字节与对照摘要相符。如果文件和摘要来自同一个不可信页面,两者可能同时被替换。仍应核对发布来源、签名和系统安全提示。