LocalUtils field note · Calculez les sommes de contrôle des fichiers et comparez-les exactement
Calculez les sommes de contrôle des fichiers et comparez-les exactement
Une somme de contrôle est une empreinte digitale répétable d’octets de fichier. Faire correspondre une valeur publiée par une source fiable peut montrer que vos octets téléchargés correspondent à la référence de cette source.
Une somme de contrôle ne prouve pas qu'un fichier est inoffensif, que l'éditeur est digne de confiance ou qu'une valeur de référence n'a pas été remplacée par un attaquant. La comparaison est aussi fiable que la chaîne qui a fourni le résumé attendu.
Démarrage rapide
- Obtenez la somme de contrôle attendue auprès de l'éditeur du logiciel ou d'un autre canal authentifié.
- Choisissez le même algorithme nommé par l'éditeur ; les valeurs de différents algorithmes ne peuvent pas être comparées.
- Sélectionnez le fichier et laissez le travailleur terminer sans le modifier ni le retélécharger.
- Comparez les chaînes hexadécimales complètes, de préférence par copier/coller dans une comparaison de texte à temps constant ou exact plutôt que de vérifier uniquement les premiers caractères.
device → browser engine → result
Ce que fait le navigateur
Un Web Worker lit le fichier et calcule les algorithmes sélectionnés, notamment les variantes CRC32, MD5, SHA-1, SHA-256, SHA-384, SHA-512 et SHA-3 implémentées par les bibliothèques fournies.
Les octets du fichier restent dans le chemin de traitement du navigateur. Les algorithmes plus anciens restent utiles pour les contrôles de compatibilité et de corruption accidentelle, mais MD5 et SHA-1 ne constituent pas des choix appropriés pour les nouvelles conceptions de sécurité résistantes aux collisions.
Entrées et sorties
- Entrée : tout fichier local lisible par l'API de fichier du navigateur.
- Sortie : chaînes de résumé hexadécimal pour les algorithmes sélectionnés.
- Un résumé identifie les octets exacts ; la modification d'un octet, d'un champ de métadonnées ou d'un horodatage d'archive modifie normalement le résultat.
Limites à connaître avant de commencer
- Un résumé correspondant ne peut pas détecter les logiciels malveillants lorsque la référence approuvée décrit le même fichier malveillant.
- CRC32 est une somme de contrôle de détection d'erreurs, et non une preuve d'intégrité cryptographique.
- MD5 et SHA-1 ont des faiblesses connues en matière de collision.
- La lecture des fichiers volumineux prend du temps et consomme néanmoins des ressources d'E/S et de traitement de l'appareil.
Dépannage
- Si les valeurs diffèrent, confirmez l'algorithme, la version du fichier, l'architecture, l'état de décompression et si l'éditeur hache une archive ou son contenu.
- Copiez la somme de contrôle sans espaces, étiquettes ou sauts de ligne masqués.
- Recalculez après un nouveau téléchargement uniquement lorsque la valeur attendue provient d'une source indépendante fiable.
Liste de contrôle de vérification
- Confirmez que la somme de contrôle de référence a été obtenue via HTTPS ou un canal de version signé.
- Comparez l'intégralité du résumé avec les majuscules correspondantes ignorées uniquement lorsque la représentation est hexadécimale.
- Pour les logiciels à haute assurance, vérifiez une signature numérique en plus de la somme de contrôle.
Les questions que les gens posent
Quel algorithme dois-je choisir ?
Utilisez l'algorithme exact fourni par l'éditeur. Pour les nouvelles références d’intégrité cryptographique, SHA-256 ou un condensé moderne plus puissant est généralement préférable à MD5 ou SHA-1.
Un hachage correspondant signifie-t-il qu’un fichier est sûr ?
Non, cela signifie seulement que les octets correspondent aux octets référencés ; il ne dit rien en soi sur l'intention ou le malware.
Pourquoi le renommage n'a-t-il pas modifié le hachage ?
L'outil hache le contenu du fichier, pas le nom du fichier local. La modification des métadonnées intégrées ou la reconstruction du fichier peut modifier ses octets.
