チェックサム検証

入力したとおりのUTF-8バイト列でハッシュ化されます。スペースや改行が1つ増えるだけで、すべてのハッシュ値が変わります。

ダウンロードページの値、SHA256SUMSファイルの1行、またはファイル全体を貼り付けてください。スペースと大文字・小文字の違いは無視されます。

完了しました。次へ進んで結果を確認してください。

チェックサムはデータから計算される短い指紋のようなもので、公開者はダウンロードや設定値が破損・改ざんされていないことを確認できるように値を掲載しています。この検証ツールは、選択したファイルや貼り付けたテキストのチェックサムを MD5、SHA-1、SHA-256、SHA-384、SHA-512、CRC-32 で計算します。期待値(チェックサム単体、SHA256SUMS ファイルの1行、またはファイル全体)も貼り付ければ、その長さからアルゴリズムを判別し、一致するかどうかをひと目で示します。ダウンロードした ISO、インストーラー、アーカイブの確認に便利なほか、API キー、ライセンスコード、設定の断片を、ベンダーが掲載しているハッシュ値と照合するのにも使えます。

チェックサムの確認方法

  1. 1

    ファイルを選択する

    ダウンロードしたファイルをボックスにドロップするか、クリックして選択します。テキストを確認する場合は「テキスト」タブを開いて貼り付けます。たとえば API キーや設定の断片などです。

  2. 2

    期待値を貼り付ける(任意)

    公開者のページにあるチェックサム、その SHA256SUMS ファイルの1行、またはファイル全体を追加します。スペースと大文字・小文字の違いは無視され、リストの場合はお使いのファイル名の行が使われます。

  3. 3

    アルゴリズムを選ぶ

    「自動検出」のままにすると、期待値の長さからアルゴリズムを判別します(期待値がない場合は SHA-256)。MD5、SHA-1、SHA-256、SHA-384、SHA-512、CRC-32 から自分で選ぶこともできます。

  4. 4

    結果を確認する

    次のページにはコピー用のチェックサムが表示され、最後のページでは期待値と一致するかどうかが緑または赤で示されます。期待値を入力しなかった場合は、そのページで貼り付けて比較できます。

どのアルゴリズムを使うか

アルゴリズム 出力サイズ 速度 衝突耐性 用途
MD5 128 ビット 最速 破られている レガシー互換のみ
SHA-1 160 ビット 速い 推奨されない レガシー;git は現在も使用
SHA-256 256 ビット 中程度 あり 現代の標準
SHA-384 384 ビット 中程度 あり すでに 384 ビットを使うシステム
SHA-512 512 ビット 中程度 あり さらに慎重な場合/暗号鍵
CRC32 32 ビット 最速 なし 破損の簡易チェック用。セキュリティには不向き

公開者が別のアルゴリズムを掲載していない限り SHA-256 を使ってください。MD5 と SHA-1 はレガシーのダウンロードで今も見かけますが、現代のハードウェアでは簡単に偽造できるため、気軽な破損チェックにだけ使い、攻撃者を相手にする完全性の検証には使わないでください。CRC32 は暗号学的ハッシュではありません。偶然の破損は検出できますが、意図的な改ざんに対する保護はありません。

公開者がハッシュ値を掲載する場所

  • Linux ディストリビューション:各 ISO のダウンロードの横に SHA-256 と SHA-512。多くの場合 PGP 署名付きの SHASUMS ファイルがあります。
  • オープンソースのリリース(GitHub):リリースページにハッシュ値。README の shasum -a 256 が使われることも多いです。
  • エンタープライズソフトウェア:ダウンロード確認時に MD5 または SHA-256。GPG 署名付きマニフェストを公開するベンダーもいます。
  • パッケージマネージャー:apt、yum、Homebrew などは自動で検証します。手動検証が必要なのは直接ダウンロードした場合だけです。

検証のコツ

  • ハッシュ値はファイルとは別の情報源から取得しましょう。両方が同じ侵害されたミラーから来ている場合、両方とも偽装されている可能性があります。
  • GPG 署名を確認しましょう。署名付き SHASUMS ファイルは、公開者(秘密鍵の持ち主)がハッシュ値を保証している証拠です。
  • 転送後に値を再確認しましょう:ファイルや秘密情報を別のマシンに移したら、両端でハッシュを再計算して一致を確認します。
  • 改行に注意しましょう:末尾の改行がひとつ多いだけ、または少ないだけでもハッシュは完全に変わります。貼り付けたテキストが原文と一文字でも違えば、チェックサムは一致しません。

プライバシー

選択したファイルはブラウザ内で読み込まれてハッシュ化され、アップロードされることはありません。貼り付けたテキストも同じ方法でハッシュ化されます。ステップごとのモードでは、結果、貼り付けたテキスト、期待値がステップ間でこのブラウザタブに保持されるため、再度貼り付ける必要はありません。これらが当社のサーバーに送信されたり、ページのリンクに追加されたりすることはありません。

よくある質問

よくある原因は、期待値を別のバージョンのリリースからコピーした、テキストに余分な空白・タブ・改行が含まれている(末尾の改行ひとつでもハッシュは変わります)、あるいは公開者と違うアルゴリズムを選んだ、というものです。正しいテキストと正しいハッシュの行を比較しているか確認してください。

気軽な破損チェック(ダウンロードがきれいに完了したか)には使えます。セキュリティ上重要な検証(このファイルが改ざんされていないか)には使えません。MD5 の衝突は一般的なハードウェアで数秒以内に作れるからです。

CRC32 は、ZIP ファイルや PNG 画像、ネットワークプロトコルが偶然の破損を検出するために使う、高速な非暗号学的チェックサムです。ランダムな破損はよく検出しますが、攻撃者はミリ秒単位で衝突を作れるため、セキュリティの目的で頼ってはいけません。

はい。最初のステップでファイルを選択してください。ファイルはブラウザ内で少しずつ読み込まれてハッシュ化されるため、数GBの ISO イメージでも処理でき、アップロードされることはありません。その後、公開者が掲載している値、または SHA256SUMS ファイル全体を貼り付けると結果が表示されます。

関連ツール

このツールは他の言語でも利用できます