更新于 2025-06
如何验证下载的软件安装包是否被篡改(SHA256 校验教程)
从任何渠道下载软件后,用 Windows 自带的 certUtil 命令计算 SHA256 哈希值,与官网公布值比对,30 秒确认安装包没有被篡改或捆绑。
01为什么要校验
软件安装包在传播过程中可能被重新打包:第三方下载站捆绑推广软件、网盘分享被人调包、镜像站服务器被入侵。这类篡改从外面看不出来,装上去才知道中招。
哈希校验是成本最低的防御手段:任何软件都有一个唯一的"指纹"(哈希值),文件被改动哪怕一个字节,指纹就会完全不同。把下载文件的指纹和官网公布的指纹比对,一致即说明文件与官方发布版完全相同。
02Windows 自带工具校验(30 秒)
Windows 内置 certUtil 命令,无需安装任何软件。以校验 D 盘下载目录下的 7z2409-x64.exe 为例:
按 Win+R 输入 cmd 打开命令提示符,执行以下命令,稍等几秒即可得到该文件的 SHA256 值。
certUtil -hashfile "D:\Downloads\7z2409-x64.exe" SHA256certUtil -hashfile "D:\Downloads\7z2409-x64.exe" MD5(如需 MD5)
03用 NanaZip 右键校验(更省事)
装了 NanaZip 之后,右键任意文件 → NanaZip → 计算哈希值,即可在图形界面里看到 SHA256、MD5 等多种哈希值,双击可复制。适合经常需要校验的用户。
04去哪找官方公布的哈希值
并非所有软件都公布哈希值,但以下渠道通常能找到:
- 官网下载页或 Release Notes 页面(如 VLC、Git)
- GitHub Releases 页面的校验文件(如 .sha256、SHA256SUMS)
- 官方文档的安装指南章节
- 用 Virustotal 查询文件哈希,核对检测引擎结果与首次上传时间
05如果找不到官方哈希值
退而求其次的判断方法:核对安装包的数字签名(右键文件 → 属性 → 数字签名,签名者应为公司官方名称且显示"此数字签名正常");确认下载域名是官网域名;对安装包体积与官网标称值做粗对。数字签名正常 + 官网来源,基本可以排除篡改。