01 / 技術識讀
雜湊把任意檔案映射成固定長度指紋
密碼學雜湊函數讀取檔案內容,輸出固定長度字串。即使只改動一個位元,新的雜湊通常也會與原值大幅不同。
下載後重新計算雜湊,若與可信來源公布的值一致,可合理核對傳輸或儲存期間內容沒有被意外改變。
常見現代算法包括 SHA-256。較舊算法可能已有碰撞弱點,閱讀報告時不能只看『有雜湊』,還要看使用哪種算法。
02 / 技術識讀
完整性不等於來源真實
攻擊者若同時替換檔案與網頁上的參考雜湊,兩者仍會一致。因此雜湊匹配只在參考值本身可信時有意義。
雜湊不包含發布者身分,也不會判斷程式碼是否安全、合法或公平。惡意檔案同樣可以擁有完全正確的 SHA-256 值。
核對來源需要另一層證據,例如由已知私鑰建立的數碼簽章、可信憑證鏈或獨立渠道公布的指紋。
03 / 技術識讀
數碼簽章把內容指紋連到簽署者
簽署者通常先對內容計算雜湊,再用私鑰建立簽章。驗證者以對應公鑰檢查,可同時核對內容未變與簽章來自持鑰者。
但公鑰屬於誰仍需可信渠道確認。若一開始便接受攻擊者提供的假公鑰,簽章在數學上有效也不能證明真正品牌身分。
憑證與透明度日誌可協助建立信任鏈,但閱讀者仍要查看適用網域、有效期、撤銷狀態與簽署範圍。
簽署某個檔案也只對該版本負責。版本更新後雜湊與簽章都會改變,不能用舊報告替新檔案背書。
若壓縮方式、換行或中繼資料改變,檔案位元便可能不同,雜湊也會變。雜湊不一致要先查版本與打包差異,不能立即斷言遭到攻擊。
04 / 技術識讀
公平性報告中的雜湊要看上下文
技術報告可能列出測試程式、資料集或結果檔的雜湊,目的是讓讀者確認自己取得的是同一份材料。
這不自動證明測試方法充分,也不代表線上運行的版本就是受測版本。還要核對版本號、部署日期、測試範圍與機構身分。
本站不審核或認證任何平台。看到一串長雜湊值不應產生權威錯覺,必須追問它保護哪份資料、由誰公布及如何獨立驗證。
05 / 技術識讀
安全下載的四步核對
第一核對正式來源,第二確認算法,第三在本機計算雜湊,第四獨立驗證簽章或發布渠道。任何一步不清楚都應暫停安裝。
不要把不明網站提供的核對工具用來驗證同一網站的檔案,因為工具本身也可能被修改。優先使用作業系統內建或可信開源工具。
本文僅供知識分享,請理性看待;本站不接受投注、不提供註冊或博彩平台連結。技術完整性不能消除娛樂風險,仍需設定支出與時間界線。
保存核對紀錄時應寫下檔名、大小、算法、雜湊、取得時間與來源網址。只有一串沒有上下文的指紋,日後很難判斷它原本對應哪個版本。