LocalUtils field note · Calcule somas de verificação de arquivos e compare-as exatamente
Calcule somas de verificação de arquivos e compare-as exatamente
Uma soma de verificação é uma impressão digital repetível de bytes de arquivo. A correspondência de um valor publicado por uma fonte confiável pode mostrar que os bytes baixados correspondem à referência dessa fonte.
Uma soma de verificação não prova que um arquivo é inofensivo, que o editor é confiável ou que um valor de referência não foi substituído por um invasor. A comparação é tão confiável quanto o canal que forneceu o resumo esperado.
Início rápido
- Obtenha a soma de verificação esperada do editor do software ou de outro canal autenticado.
- Escolha o mesmo algoritmo nomeado pelo editor; valores de algoritmos diferentes não podem ser comparados.
- Selecione o arquivo e deixe o trabalhador terminar sem modificá-lo ou baixá-lo novamente.
- Compare as strings hexadecimais completas, de preferência copiando/colando em uma comparação de tempo constante ou de texto exato, em vez de verificar apenas os primeiros caracteres.
device → browser engine → result
O que o navegador faz
Um Web Worker lê o arquivo e calcula algoritmos selecionados, incluindo variantes CRC32, MD5, SHA-1, SHA-256, SHA-384, SHA-512 e SHA-3 implementadas pelas bibliotecas incluídas.
Os bytes do arquivo permanecem no caminho de processamento do navegador. Algoritmos mais antigos continuam úteis para verificações de compatibilidade e corrupção acidental, mas MD5 e SHA-1 não são escolhas adequadas para novos projetos de segurança resistentes a colisões.
Entradas e saídas
- Entrada: qualquer arquivo local legível pela API de arquivos do navegador.
- Saída: strings de resumo hexadecimais para os algoritmos selecionados.
- Um resumo identifica bytes exatos; alterar um byte, campo de metadados ou carimbo de data/hora do arquivo normalmente altera o resultado.
Limites a saber antes de começar
- Um resumo correspondente não consegue detectar malware quando a referência confiável descreve o mesmo arquivo malicioso.
- CRC32 é uma soma de verificação de detecção de erros, não uma prova de integridade criptográfica.
- MD5 e SHA-1 apresentam pontos fracos de colisão conhecidos.
- Arquivos grandes levam tempo para serem lidos e ainda consomem E/S do dispositivo e recursos de processamento.
Solução de problemas
- Se os valores forem diferentes, confirme o algoritmo, a versão do arquivo, a arquitetura, o estado de descompactação e se o editor faz hash de um arquivo ou de seu conteúdo.
- Copie a soma de verificação sem espaços, rótulos ou quebras de linha ocultas.
- Recalcule após um novo download somente quando o valor esperado vier de uma fonte independente confiável.
Lista de verificação de verificação
- Confirme se a soma de verificação de referência foi obtida por HTTPS ou por um canal de lançamento assinado.
- Compare todo o resumo com letras maiúsculas correspondentes ignoradas apenas quando a representação for hexadecimal.
- Para software de alta garantia, verifique uma assinatura digital além da soma de verificação.
Perguntas que as pessoas fazem
Qual algoritmo devo escolher?
Use o algoritmo exato fornecido pelo editor. Para novas referências de integridade criptográfica, o SHA-256 ou um resumo moderno mais forte é geralmente preferível ao MD5 ou SHA-1.
Um hash correspondente significa que um arquivo é seguro?
Não. Significa apenas que os bytes correspondem aos bytes referenciados; por si só não diz nada sobre intenção ou malware.
Por que a renomeação não alterou o hash?
A ferramenta faz hash do conteúdo do arquivo, não do nome do arquivo local. Alterar metadados incorporados ou reconstruir o arquivo pode alterar seus bytes.
