跳转到主内容
官网集GUANWANGJI.COM

更新于 2025-06

如何验证下载的软件安装包是否被篡改(SHA256 校验教程)

从任何渠道下载软件后,用 Windows 自带的 certUtil 命令计算 SHA256 哈希值,与官网公布值比对,30 秒确认安装包没有被篡改或捆绑。

01为什么要校验

软件安装包在传播过程中可能被重新打包:第三方下载站捆绑推广软件、网盘分享被人调包、镜像站服务器被入侵。这类篡改从外面看不出来,装上去才知道中招。

哈希校验是成本最低的防御手段:任何软件都有一个唯一的"指纹"(哈希值),文件被改动哪怕一个字节,指纹就会完全不同。把下载文件的指纹和官网公布的指纹比对,一致即说明文件与官方发布版完全相同。

02Windows 自带工具校验(30 秒)

Windows 内置 certUtil 命令,无需安装任何软件。以校验 D 盘下载目录下的 7z2409-x64.exe 为例:

按 Win+R 输入 cmd 打开命令提示符,执行以下命令,稍等几秒即可得到该文件的 SHA256 值。

  • certUtil -hashfile "D:\Downloads\7z2409-x64.exe" SHA256
  • certUtil -hashfile "D:\Downloads\7z2409-x64.exe" MD5(如需 MD5)

03用 NanaZip 右键校验(更省事)

装了 NanaZip 之后,右键任意文件 → NanaZip → 计算哈希值,即可在图形界面里看到 SHA256、MD5 等多种哈希值,双击可复制。适合经常需要校验的用户。

04去哪找官方公布的哈希值

并非所有软件都公布哈希值,但以下渠道通常能找到:

  • 官网下载页或 Release Notes 页面(如 VLC、Git)
  • GitHub Releases 页面的校验文件(如 .sha256、SHA256SUMS)
  • 官方文档的安装指南章节
  • 用 Virustotal 查询文件哈希,核对检测引擎结果与首次上传时间

05如果找不到官方哈希值

退而求其次的判断方法:核对安装包的数字签名(右键文件 → 属性 → 数字签名,签名者应为公司官方名称且显示"此数字签名正常");确认下载域名是官网域名;对安装包体积与官网标称值做粗对。数字签名正常 + 官网来源,基本可以排除篡改。