被掉包的檔案看上去和真的一樣:同樣的檔案名、同樣的大小、同樣的圖標。唯一能分辨它們的就是校驗和——內容的一段簡短指紋。把檔案拖進來,和作者公佈的那一串比一比:對得上,就是這個檔案;對不上,就是另一個檔案。
在瀏覽器裏計算:檔案不會上傳到任何地方。
檔案在標籤頁的內存裏讀取。預設算 SHA-256;SHA-1 和 SHA-512 在結果旁邊的按鈕裏。
網站上每一個下載旁邊都放着一個裝有基準校驗和的檔案: 404vpn.apk.sha256, tunnel.apk.sha256、404vpn-macos.dmg.sha256。開啟你要的那個,把裏面的字符串複製到上面的輸入框,再把下載好的檔案拖進來——頁面會直接告訴你對上了沒有。
這同時也回答了“我是不是被塞了一個假的 APK”。Android 不會顯示我們的檔案和別人同名檔案之間有什麼區別,校驗和會。
校驗和是按整個檔案算的,為此整個檔案都要進到標籤頁的內存裏。幾百兆瀏覽器扛得住,幾十 GB 的鏡像就不行了。這種檔案用命令行更穩妥: shasum -a 256 檔案 用於 macOS 和 Linux, certutil -hashfile 檔案 SHA256 用於 Windows。
有幫助嗎?
一次點按,無需註冊