返回工具列表

浏览器本地数据工具

哈希生成器与校验和验证器

为本地文本或文件生成 SHA-256、SHA-384、SHA-512 哈希,并与发布方提供的校验和比较。

生成哈希或验证校验和

文件和文本通过浏览器 Web Crypto API 计算哈希,不会上传。

校验和能够证明什么

加密哈希会把任意字节序列转换成固定长度的摘要。如果下载文件生成的 SHA-256 与可信渠道发布的值一致,就有充分理由相信这些字节在摘要生成后没有损坏或被修改。本工具通过浏览器 Web Crypto API 支持 SHA-256、SHA-384 和 SHA-512。选择文件后会优先计算文件而不是文本框;粘贴可选的预期十六进制值,还能得到明确的匹配或不匹配结果。

验证结果取决于参考值是否可信

校验和相同并不能证明文件由谁创建。如果攻击者能够同时替换下载文件和旁边展示的摘要,两者依然会匹配。应当从独立且可信的发布页、签名清单、软件包仓库或认证消息中取得预期值。数字签名能够增加发布者身份验证,而哈希本身只比较完整性。MD5 和 SHA-1 因碰撞攻击已不适合现代安全判断,因此本工具刻意不提供,即使它们仍常见于旧式损坏检查。

可复现的验证流程

先下载但不要打开待验证文件,在这里选择它,使用发布者指定的算法,再粘贴预期十六进制摘要。浏览器会在本地读取文件字节;忽略空白和可选的 SHA256:、SHA384:、SHA512: 前缀后,只有每个十六进制字符都一致才显示“匹配”。例如 UTF-8 文本 hello 的 SHA-256 是 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824;把首字母改成大写 Hello 就会得到完全不同的结果。

本地文件处理与实际限制

选择文件会授权本页面在当前交互中读取该文件字节;实现不会上传文件,也不会调用服务器接口。Web Crypto 摘要操作需要一次性接收完整文件,因此超大磁盘镜像可能占用较多内存,甚至在内存较小的手机上失败。对于数 GB 文件,请使用 sha256sum、shasum -a 256 或 Get-FileHash 等操作系统工具,它们可以流式处理数据。

常见问题

  • 应该使用 SHA-256 还是 SHA-512?——必须使用发布者指定的同一种算法;SHA-256 是现代下载校验中最常见的选择。
  • 两个不同文件可能有相同哈希吗?——理论上存在碰撞,但目前没有实用的 SHA-256 碰撞;MD5、SHA-1 等弱算法是另一回事。
  • 为什么文本校验和与其他工具不同?——编码和换行符也属于字节,本页面会按输入内容的 UTF-8 字节计算。
  • 选择的文件会上传吗?——不会,浏览器在本地读取和计算;大文件仍可能占用较多设备内存。