软件下载前后做什么:来源、版本和 SHA256 校验
核对官方下载关系、系统版本和文件校验值,建立一个可以重复的下载检查流程。
下载软件时,把“从哪里来”和“是不是同一个文件”分开检查。来源核对帮助你找到正确发布者;校验值比较帮助你确认文件与发布者列出的版本一致。
这篇教程适合使用 Windows、经常从官网和开源项目下载工具的人。
下载前:确认发布关系
从项目官网进入下载页,或者从官网指向的仓库、应用商店进入。核对地址栏中的完整域名;网页标题、Logo 和搜索排序都不足以单独证明它是官网。
域名后面的路径可以很长,先辨认实际域名,再核对官方文档是否确认这个入口。下载按钮周围的广告与页面主体也需要区分。
下载时:记录版本和适配条件
检查版本号、发布日期、正式版或测试版标记,以及系统和处理器架构。把下载资产与对应发布说明放在一起看。
开源项目的源码归档与成品发行包不同。GitHub 官方说明了源码 ZIP 的下载方式;需要安装软件时,还应阅读项目的安装章节。GitHub 官方归档说明
下载后:比较 SHA256
如果维护者在可信发布页面提供 SHA256,先找到与你下载的文件名和版本对应的值。Windows 可以用 PowerShell 计算文件哈希:
Get-FileHash -LiteralPath "C:\\Users\\YourName\\Downloads\\example-setup.exe" -Algorithm SHA256
把示例路径换成实际文件路径。你也可以在资源管理器复制文件路径,再放入引号内。
命令输出的 Hash 应与官方对应值一致。Microsoft 的官方文档说明了 Get-FileHash 的用途和算法选项。Microsoft Get-FileHash 文档
相同与不同分别意味着什么
一致说明下载文件与可信校验值所指向的文件在这项校验中匹配。它不能单独保证软件没有漏洞,也不能证明一个未知发布者值得信任。
如果文件和校验值都来自同一个仿冒页面,二者可能照样一致。所以先确认来源,再做比较。
不一致时,先核对是不是同一版本、同一资产,以及是否拿 ZIP 的校验值去比较了解压后的文件。确认比较对象正确后,停止安装,从可信入口重新下载并复核。
没有校验值怎么办
没有公开校验值,并不能据此认定软件不可信。继续核对来源、正式分发方式、签名和安装说明;不要拿网友随手贴出的哈希替代官方发布关系。
Windows 的数字签名可以提供另一类信息,但签名、文件完整性和软件行为仍需要分别判断。遇到系统告警时,查看原因和官方说明,避免把关闭防护当成通用安装步骤。
安装后保留一份记录
记录版本、来源、下载日期和安装位置。需要运行权限或额外组件时,先看文档说明。对不再使用的软件,按正式卸载流程处理。
本次完成标准是:你能说明文件来自哪个正式入口、适配什么系统,以及校验比较是否匹配。以后换电脑或排查问题,也能重建同一次下载。