被掉包的文件看上去和真的一样:同样的文件名、同样的大小、同样的图标。唯一能分辨它们的就是校验和——内容的一段简短指纹。把文件拖进来,和作者公布的那一串比一比:对得上,就是这个文件;对不上,就是另一个文件。
在浏览器里计算:文件不会上传到任何地方。
文件在标签页的内存里读取。默认算 SHA-256;SHA-1 和 SHA-512 在结果旁边的按钮里。
网站上每一个下载旁边都放着一个装有基准校验和的文件: 404vpn.apk.sha256, tunnel.apk.sha256、404vpn-macos.dmg.sha256。打开你要的那个,把里面的字符串复制到上面的输入框,再把下载好的文件拖进来——页面会直接告诉你对上了没有。
这同时也回答了“我是不是被塞了一个假的 APK”。Android 不会显示我们的文件和别人同名文件之间有什么区别,校验和会。
校验和是按整个文件算的,为此整个文件都要进到标签页的内存里。几百兆浏览器扛得住,几十 GB 的镜像就不行了。这种文件用命令行更稳妥: shasum -a 256 文件 用于 macOS 和 Linux, certutil -hashfile 文件 SHA256 用于 Windows。
有帮助吗?
一次点击,无需注册