Ferramenta gratuita

Soma de verificação de arquivo

Um arquivo trocado parece o original: mesmo nome, mesmo tamanho, mesmo ícone. A única forma de diferenciá-los é pela soma de verificação, uma impressão digital curta do conteúdo. Arraste o arquivo e compare a soma com a publicada pelo autor: se bater, é o arquivo certo; se não bater, é outro arquivo.

Calculado no navegador: o arquivo não é enviado para lugar nenhum.

Arraste o arquivo aqui ou

O arquivo é lido na memória da aba. É calculado o SHA-256; SHA-1 e SHA-512 ficam no botão ao lado do resultado.

Como conferir nossos aplicativos

Ao lado de cada download no site tem um arquivo com a soma de referência: 404vpn.apk.sha256, tunnel.apk.sha256 e 404vpn-macos.dmg.sha256. Abra o que precisar, copie a linha no campo acima, arraste o arquivo baixado, a página mesma diz se bateu ou não.

Essa é também a resposta para "será que me passaram um APK falso". O Android não mostra diferença entre nosso arquivo e um alheio com o mesmo nome, mas a soma mostra.

Um limite

A soma é calculada sobre o arquivo inteiro, e para isso o arquivo inteiro vai para a memória da aba. Algumas centenas de megabytes o navegador aguenta numa boa, uma imagem de dezenas de gigabytes, não. Para esses arquivos a linha de comando é mais confiável: shasum -a 256 arquivo no macOS e no Linux, certutil -hashfile arquivo SHA256 no Windows.

Baixou nosso aplicativo?

Confira a soma e garanta que você tem exatamente o nosso arquivo, não a recompilação de outra pessoa com o mesmo nome.

Downloads da 404 VPN →

Perguntas frequentes

guest@404vpn:~$ cat file-hash-faq.md
[01] $ Por que conferir a soma se o arquivo foi baixado do site oficial? ▸
> Porque entre o site e o seu disco existe um caminho: o arquivo pode ser trocado por um roteador infectado, por uma operadora que injeta anúncios, por um Wi-Fi público ou por um espelho que "baixa mais rápido". O HTTPS protege de muita coisa, mas não do caso em que você baixou de outro endereço achando que era o mesmo. A soma responde a essa pergunta sem deixar dúvida.
[02] $ Qual é a soma certa e onde consigo ela? ▸
> Com o autor do arquivo. Ao lado de cada download nosso publicamos um arquivo com a extensão .sha256, é ali que fica a referência. O importante: pegue a referência de uma fonte em que você confia, não do mesmo lugar de onde baixou o arquivo suspeito. Senão dá para falsificar tanto o arquivo quanto a soma ao lado dele.
[03] $ A soma não bateu, o que isso significa? ▸
> Que não é aquele arquivo. Os motivos podem ser inofensivos: você baixou outra versão, o download foi interrompido e o arquivo ficou incompleto, o pacote foi remontado. Mas o certo é pensar ao contrário: enquanto a soma não bater, trate o arquivo como estranho e não execute.
[04] $ Por que SHA-256 e não MD5? ▸
> O MD5 já está quebrado há muito tempo: hoje é possível achar um segundo arquivo com a mesma soma em minutos, num computador comum, e é assim que as falsificações conseguem colar. Ele não serve para verificar autenticidade. O SHA-1 aguenta um pouco melhor, mas também é considerado inadequado; nós o disponibilizamos só para arquivos antigos, para os quais nenhuma outra soma foi publicada.
[05] $ O arquivo realmente não vai para lugar nenhum? ▸
> Isso mesmo: a página lê o arquivo na memória da aba e calcula a soma com o WebCrypto embutido no navegador. Nenhuma requisição de rede acontece, isso dá para ver na aba Rede das ferramentas de desenvolvedor. Enviar o arquivo para um servidor de terceiros para checar se ele foi trocado seria uma ideia estranha.