ファイル名が正しいように見える場合でも、ダウンロードされたパッケージがリリースされたパッケージと同じであることを確認することは有益です。 SHA-256 比較は、ファイルの整合性を検証する方法です。
基本的な考え方
ハッシュは、ファイルの内容から計算されるハッシュである。同じファイルのダイジェストは、公開された値と一致する必要があります。このチェックは、信頼できるソースの正しい値と比較するときに意味があります。ファイルとハッシュが同じ信頼できない場所からのものである場合、認証は行われません。
確認手順
- 公式ダウンロード ページからインストール ファイルを取得し、そのバージョンの SHA-256 値を抽出します。
- 標準の PowerShell 環境で Get-FileHash -Algorithm SHA256 コマンドを使用してファイル ハッシュを計算します。
- すべての文字を比較します。競合がある場合は、パッケージを実行せずに公式ソースから再ダウンロードします。
実践例
ダウンロードフォルダ内のファイル名に(2)を追加しても内容は変わりません。このファイルのハッシュはまだ同じである可能性があります。対照的に、1 バイトの内容が変更されると、異なるダイジェストが生成されます。ファイル名で比較しないでください。
結果を正しく解釈する
ハッシュ マッチングは、デジタル署名やマルウェア検査と同じではありません。発行者の署名ステータスも確認してください。ハッシュ値を別のバージョンの値と比較すると、誤ったアラームが発生します。
出典と参考資料
プロトコルまたはコマンドの詳細: Microsoft Learn — Get-FileHash。手順とシナリオ例は IPScans の編集者の説明です。