LocalUtils field note · Calcule sumas de verificación de archivos y compárelas exactamente
Calcule sumas de verificación de archivos y compárelas exactamente
Una suma de comprobación es una huella digital repetible de bytes de archivo. Hacer coincidir un valor publicado por una fuente confiable puede mostrar que los bytes descargados coinciden con la referencia de esa fuente.
Una suma de verificación no prueba que un archivo sea inofensivo, que el editor sea confiable o que un atacante no reemplazó un valor de referencia. La comparación es tan confiable como el canal que proporcionó el resumen esperado.
Inicio rápido
- Obtenga la suma de verificación esperada del editor del software u otro canal autenticado.
- Elija el mismo algoritmo nombrado por el editor; los valores de diferentes algoritmos no se pueden comparar.
- Seleccione el archivo y deje que el trabajador termine sin modificarlo ni volver a descargarlo.
- Compare las cadenas hexadecimales completas, preferiblemente copiando y pegando en una comparación de texto exacto o de tiempo constante en lugar de verificar solo los primeros caracteres.
device → browser engine → result
Qué hace el navegador
Un Web Worker lee el archivo y calcula los algoritmos seleccionados, incluidas las variantes CRC32, MD5, SHA-1, SHA-256, SHA-384, SHA-512 y SHA-3 implementadas por las bibliotecas incluidas.
Los bytes del archivo permanecen en la ruta de procesamiento del navegador. Los algoritmos más antiguos siguen siendo útiles para las comprobaciones de compatibilidad y corrupción accidental, pero MD5 y SHA-1 no son opciones adecuadas para los nuevos diseños de seguridad resistentes a colisiones.
Entradas y salidas
- Entrada: cualquier archivo local legible por la API de archivos del navegador.
- Salida: cadenas de resumen hexadecimales para los algoritmos seleccionados.
- Un resumen identifica bytes exactos; cambiar un byte, un campo de metadatos o una marca de tiempo de archivo normalmente cambia el resultado.
Límites que debes conocer antes de empezar
- Un resumen coincidente no puede detectar malware cuando la referencia confiable describe el mismo archivo malicioso.
- CRC32 es una suma de verificación de detección de errores, no una prueba de integridad criptográfica.
- MD5 y SHA-1 tienen debilidades de colisión conocidas.
- Los archivos grandes tardan en leerse y aun así consumen E/S del dispositivo y recursos de procesamiento.
Solución de problemas
- Si los valores difieren, confirme el algoritmo, la versión del archivo, la arquitectura, el estado de descompresión y si el editor aplica hash a un archivo o a su contenido.
- Copie la suma de comprobación sin espacios, etiquetas ni saltos de línea ocultos.
- Vuelva a calcular después de una nueva descarga solo cuando el valor esperado provenga de una fuente independiente confiable.
Lista de verificación de verificación
- Confirme que la suma de verificación de referencia se obtuvo a través de HTTPS o un canal de publicación firmado.
- Compare el resumen completo con las mayúsculas coincidentes ignoradas solo cuando la representación es hexadecimal.
- Para software de alta seguridad, verifique una firma digital además de la suma de verificación.
Preguntas que hace la gente
¿Qué algoritmo debo elegir?
Utilice el algoritmo exacto proporcionado por el editor. Para nuevas referencias de integridad criptográfica, SHA-256 o un resumen moderno más potente es generalmente preferible a MD5 o SHA-1.
¿Un hash coincidente significa que un archivo es seguro?
No. Sólo significa que los bytes coinciden con los bytes referenciados; por sí solo no dice nada sobre la intención o el malware.
¿Por qué el cambio de nombre no cambió el hash?
La herramienta codifica el contenido del archivo, no el nombre del archivo local. Cambiar los metadatos incrustados o reconstruir el archivo puede cambiar sus bytes.
