ابزار رایگان

چک‌سام فایل

فایل جایگزین‌شده شبیه فایل اصلی است: همان نام، همان اندازه، همان آیکون. تنها راه تشخیصش چک‌سام است؛ اثر انگشت کوتاه محتوا. فایل را بکشید و چک‌سام را با آنچه نویسنده منتشر کرده مقایسه کنید: اگر خواند، همان فایل است؛ اگر نخواند، فایل دیگری است.

در مرورگر حساب می‌شود: فایل جایی بار نمی‌شود.

فایل را اینجا بکشید یا

فایل در حافظهٔ تب خوانده می‌شود. SHA-256 حساب می‌شود؛ SHA-1 و SHA-512 با دکمهٔ کنار نتیجه.

برنامه‌های ما را چطور بررسی کنیم

کنار هر دانلود در سایت فایلی با چک‌سام مرجع هست: 404vpn.apk.sha256, tunnel.apk.sha256 و 404vpn-macos.dmg.sha256. فایل مورد نظر را باز کنید، رشته را در فیلد بالا کپی کنید، فایل دانلودشده را بکشید؛ صفحه خودش می‌گوید خواند یا نه.

این جواب سؤال «نکند APK جعلی به من داده‌اند» هم هست. اندروید فرقی بین فایل ما و فایل غریبه با همان نام نشان نمی‌دهد، اما چک‌سام نشان می‌دهد.

محدودیت

چک‌سام روی کل فایل حساب می‌شود و برای این کار کل فایل به حافظهٔ تب می‌رود. چند صد مگابایت را مرورگر راحت تحمل می‌کند، ایمیج چند ده گیگابایتی را نه. برای چنین فایل‌هایی خط فرمان مطمئن‌تر است: shasum -a 256 فایل در macOS و Linux، certutil -hashfile فایل SHA256 در Windows.

برنامهٔ ما را دانلود کرده‌اید؟

چک‌سام را مقایسه کنید و مطمئن شوید فایل خود ماست، نه بازسازی کسی دیگر با همان نام.

دانلودهای 404 VPN ←

پرسش‌های پرتکرار

guest@404vpn:~$ cat file-hash-faq.md
[01] $ اگر فایل از سایت رسمی دانلود شده، چرا چک‌سام را مقایسه کنیم؟
> چون بین سایت و دیسک شما راهی هست: روتر آلوده، اپراتوری که تبلیغ تزریق می‌کند، وای‌فای عمومی یا آینه‌ای که «فقط سریع‌تر دانلود می‌کند» می‌توانند فایل را عوض کنند. HTTPS از خیلی چیزها محافظت می‌کند، اما نه از حالتی که فایل را از نشانی دیگری دانلود کرده‌اید به گمان اینکه همان است. چک‌سام قاطعانه جواب می‌دهد.
[02] $ کدام چک‌سام درست است و از کجا بگیریم؟
> از نویسندهٔ فایل. ما کنار هر دانلودمان فایلی با پسوند .sha256 می‌گذاریم؛ مرجع همان‌جاست. مهم: مرجع را باید از منبعی بگیرید که به آن اعتماد دارید، نه از همان‌جایی که فایل مشکوک را دانلود کردید. وگرنه هم فایل و هم چک‌سام کنارش را می‌شود جعل کرد.
[03] $ چک‌سام نخواند؛ یعنی چه؟
> یعنی آن فایل نیست. دلایل می‌توانند بی‌ضرر باشند: نسخهٔ دیگری دانلود کرده‌اید، دانلود قطع شده و فایل ناقص است، آرشیو دوباره بسته‌بندی شده. اما باید برعکس بررسی کرد: تا وقتی چک‌سام نخوانده، فایل را بیگانه بدانید و اجرا نکنید.
[04] $ چرا SHA-256 و نه MD5؟
> MD5 خیلی وقت است شکسته شده: امروز پیدا کردن فایل دومی با همان چک‌سام روی یک کامپیوتر معمولی چند دقیقه طول می‌کشد، و جعلی‌ها را دقیقاً همین‌طور جا می‌زنند. برای بررسی اصالت به درد نمی‌خورد. SHA-1 کمی بهتر دوام آورده ولی آن هم نامناسب شمرده می‌شود؛ ما فقط برای فایل‌های قدیمی که چک‌سام دیگری برایشان منتشر نشده می‌دهیمش.
[05] $ واقعاً فایل به شما فرستاده نمی‌شود؟
> واقعاً: صفحه آن را در حافظهٔ تب می‌خواند و چک‌سام را با WebCrypto تعبیه‌شده در مرورگر حساب می‌کند. هیچ درخواست شبکه‌ای رخ نمی‌دهد؛ در تب Network ابزار توسعه‌دهنده دیده می‌شود. فرستادن فایل به سرور دیگران برای بررسی اینکه عوض شده یا نه، فکر عجیبی است.