排查指南

下载文件后如何核对 SHA-256:以发布包为例

对照发布方摘要检查下载是否完整,区分完整性、来源与安全性。

什么时候值得核对

软件下载、网站备份和跨设备传输完成后,若发布方提供 SHA-256,就可以计算本地文件摘要并对照。两边必须是同一个版本的同一个文件,重新压缩过的 ZIP 即使包含相同文件,摘要也可能变化。

一个可复现的文本样本

选择文本模式,输入 hello,不加换行。结果应为:

2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824

核对本地下载包

切换文件模式,选中不超过 50 MB 的文件,将发布方提供的 64 位摘要填入“预期 SHA-256”。工具只在本机读取文件。匹配时显示一致;不匹配时先核对版本、文件大小,再从可信发布地址重新下载。

大文件用系统命令

Windows PowerShell 可使用下面的命令。把路径替换为真实文件;命令在本机计算,不需要上传文件。

Get-FileHash -LiteralPath 'C:\Downloads\release.zip' -Algorithm SHA256

摘要一致不等于没有病毒

摘要证明的是你拿到的字节与对照摘要相符。如果文件和摘要来自同一个不可信页面,两者可能同时被替换。仍应核对发布来源、签名和系统安全提示。

打开对应工具

参考资料