Weryfikator sum kontrolnych

Sumy kontrolne to krótkie odciski palca obliczane z danych, a wydawcy podają je, abyś mógł potwierdzić, że plik do pobrania lub wartość konfiguracyjna nie została uszkodzona ani zmieniona. Ten weryfikator oblicza sumę kontrolną wklejonego tekstu za pomocą MD5, SHA-1, SHA-256, SHA-384, SHA-512 lub CRC32, a jeśli wkleisz też wartość oczekiwaną, od razu pokaże, czy są zgodne. Przydatny do sprawdzania kluczy API, kodów licencyjnych, fragmentów konfiguracji i krótkich wiadomości względem hasha podanego przez dostawcę.

Jak zweryfikować sumę kontrolną

  1. 1

    Wklej tekst

    Wpisz lub wklej tekst, którego sumę kontrolną chcesz obliczyć, na przykład klucz API, kod licencyjny lub fragment konfiguracji.

  2. 2

    Wybierz algorytm

    Wybierz MD5, SHA-1, SHA-256, SHA-384, SHA-512 lub CRC32. Użyj tego samego algorytmu, którego użył wydawca dla wartości, z którą porównujesz.

  3. 3

    Wklej wartość oczekiwaną (opcjonalnie)

    Dodaj hash ze strony wydawcy. Porównanie nie rozróżnia wielkości liter; pozostaw hash dokładnie tak, jak podano.

  4. 4

    Odczytaj werdykt

    Obliczona suma kontrolna jest wyświetlana do skopiowania, a gdy podasz wartość oczekiwaną, narzędzie zaznaczy zgodność na zielono lub niezgodność na czerwono.

Którego algorytmu użyć

Algorytm Rozmiar wyniku Szybkość Odporny na kolizje? Zastosowanie
MD5 128 bitów Najszybszy Złamany Tylko kompatybilność ze starszymi systemami
SHA-1 160 bitów Szybki Przestarzały Starsze systemy; git nadal go używa
SHA-256 256 bitów Średnia Tak Nowoczesny standard
SHA-384 384 bity Średnia Tak Systemy, które już używają 384 bitów
SHA-512 512 bitów Średnia Tak Dodatkowa ostrożność / klucze kryptograficzne
CRC32 32 bity Najszybszy Nie Szybkie sprawdzanie uszkodzeń, nie bezpieczeństwo

Używaj SHA-256, chyba że wydawca poda inny. MD5 i SHA-1 nadal pojawiają się przy starszych plikach do pobrania, ale można je łatwo sfałszować na współczesnym sprzęcie; używaj ich tylko do zwykłych kontroli uszkodzeń, nie do weryfikacji integralności wobec atakujących. CRC32 wcale nie jest hashem kryptograficznym: wykrywa przypadkowe uszkodzenia, ale nie chroni przed celową modyfikacją.

Gdzie wydawcy podają hashe

  • Dystrybucje Linuxa: SHA-256 i SHA-512 przy każdym pliku ISO, często z plikiem SHASUMS podpisanym kluczem PGP.
  • Wydania open source (GitHub): hashe na stronie wydania, często przez shasum -a 256 w pliku README.
  • Oprogramowanie firmowe: MD5 lub SHA-256 na potwierdzeniach pobierania; niektórzy dostawcy publikują manifest podpisany kluczem GPG.
  • Menedżery pakietów: weryfikują automatycznie (apt, yum, Homebrew). Ręczna weryfikacja jest potrzebna tylko przy bezpośrednim pobieraniu.

Wskazówki dotyczące weryfikacji

  • Pobierz hash z innego źródła niż plik. Jeśli oba pochodzą z tego samego przejętego serwera lustrzanego, oba mogą być sfałszowane.
  • Sprawdź podpis GPG, gdy jest dostępny. Podpisany plik SHASUMS dowodzi, że wydawca (swoim kluczem prywatnym) gwarantuje hashe.
  • Sprawdź wartość ponownie po transferze: jeśli przenosisz plik lub tajemnicę między maszynami, oblicz hash na obu końcach, aby potwierdzić zgodność.
  • Uważaj na znaki końca linii: dodatkowy lub brakujący znak nowej linii na końcu całkowicie zmienia hash. Jeśli wklejony tekst różni się od oryginału choćby jednym znakiem, suma kontrolna nie będzie zgodna.

Prywatność

Wklejony tekst jest wysyłany na nasze serwery w celu obliczenia sumy kontrolnej, a w trybie krokowym jest przechowywany w pamięci przeglądarki między krokami, abyś nie musiał wklejać go ponownie. Nie jest zapisywany w bazie danych ani udostępniany nikomu.

Najczęściej zadawane pytania

Najczęstsze przyczyny: skopiowałeś wartość oczekiwaną z innej wersji wydania, tekst zawiera dodatkowe spacje, tabulatory lub znaki nowej linii (nawet jeden znak na końcu zmienia hash) albo wybrałeś inny algorytm niż wydawca. Sprawdź, czy porównujesz właściwy tekst z właściwą linią hasha.

Do zwykłego wykrywania uszkodzeń (czy pobieranie zakończyło się poprawnie?), tak. Do weryfikacji wrażliwej na bezpieczeństwo (czy plik został zmodyfikowany?), nie: kolizje MD5 można stworzyć w kilka sekund na zwykłym sprzęcie.

CRC32 to szybka, niekryptograficzna suma kontrolna używana przez pliki ZIP, obrazy PNG i protokoły sieciowe do wykrywania przypadkowych uszkodzeń. Dobrze wykrywa losowe uszkodzenia, ale atakujący może stworzyć kolizję w milisekundy, więc nigdy nie polegaj na nim w kwestiach bezpieczeństwa.

To narzędzie działa na wklejonym tekście, nie na plikach. Aby sprawdzić pobrany plik, oblicz jego hash na własnym urządzeniu (na przykład za pomocą sha256sum, Get-FileHash lub programu graficznego) i porównaj wynik z wartością podaną przez wydawcę.

Powiązane narzędzia