Даже если имя файла выглядит правильным, полезно проверить, что загруженный пакет совпадает с выпущенным пакетом. Сравнение SHA-256 — это способ проверить целостность файла.
Основной подход
Хэш представляет собой хэш, рассчитанный на основе содержимого файла. Дайджест того же файла должен соответствовать опубликованному значению. Эта проверка имеет смысл при сравнении с правильным значением в доверенном источнике; Он не обеспечивает аутентификацию, если файл и хэш находятся в одном и том же ненадежном месте.
Этапы применения
- Получите установочный файл с официальной страницы загрузки и извлеките значение SHA-256 этой версии.
- Вычислите хэш файла с помощью команды Get-FileHash -Algorithm SHA256 в стандартной среде PowerShell.
- Сравнить все символы; Если возник конфликт, повторно загрузите пакет из официального источника, не запуская его.
Практический пример
Добавление (2) к имени файла в папке загрузки не меняет содержимое; Хэш этого файла может остаться прежним. Напротив, изменение содержимого на один байт создает другой дайджест. Не сравнивайте по имени файла.
Правильно интерпретируйте результат
Сопоставление хэшей — это не то же самое, что цифровая подпись или проверка на наличие вредоносного ПО. Также проверьте статус подписи издателя. Сравнение хеш-значения со значением другой версии также создает ложную тревогу.
Источник и дополнительная литература
Подробности протокола или команды: Microsoft Learn — Get-FileHash. Шаги и пример сценария приведены в редакционном описании IPScans.