SomeeLab.tools

Vérificateur de somme de contrôle

Calculez le MD5, le SHA-1 ou le SHA-256 d’un fichier et comparez-le à l’empreinte publiée par l’éditeur. Le fichier est lu dans votre navigateur.

ou déposez-le ici

La question à laquelle répond une somme de contrôle

Une somme de contrôle ne répond qu’à une chose : le fichier que vous venez de télécharger est-il bien celui que l’éditeur a produit ? Un seul octet de différence change l’empreinte du tout au tout : deux valeurs identiques signifient que rien ne s’est perdu en route et que personne n’a substitué un autre fichier. Si elles diffèrent, n’ouvrez pas le fichier, téléchargez-le à nouveau, et si la seconde copie ne convient pas non plus, procurez-vous-le ailleurs.

Où trouver l’empreinte publiée

La plupart des projets déposent un fichier SHA256SUMS à côté du téléchargement, avec une ligne par fichier publié. Les versions publiées sur GitHub reprennent ces valeurs dans les notes de version ou en pièce jointe, les distributions Linux les rangent près de l’image ISO, et les registres de conteneurs affichent un identifiant commençant par sha256:.

Une empreinte prise au même endroit prouve moins

Si vous récupérez le fichier et son empreinte sur le même serveur, quiconque pourrait remplacer le fichier pourrait remplacer l’empreinte dans la foulée, et les deux concorderaient parfaitement. C’est pourquoi les projets sérieux signent le fichier de sommes : à côté de SHA256SUMS se trouve SHA256SUMS.gpg, signé avec une clé publiée séparément. Vérifiez d’abord la signature, puis faites confiance aux sommes qu’elle protège. À défaut, une empreinte venue d’un autre canal vaut mieux que celle posée juste à côté du fichier.

Pourquoi MD5 et SHA-1 sont encore là

Les deux sont cassés sur le plan qui compte pour la sécurité : on sait fabriquer deux fichiers différents ayant le même MD5, et des collisions SHA-1 ont été démontrées sur de vrais formats de documents. Aucun des deux ne prouve donc que personne n’a touché au fichier. Ce qu’ils repèrent encore, ce sont les accidents : un téléchargement coupé, un disque défaillant, un miroir périmé. Beaucoup de vieux projets ne publient qu’un MD5, et le comparer vaut mieux que ne rien comparer. Quand un SHA-256 est proposé en plus, prenez celui-là.

Pourquoi l’écriture varie d’un site à l’autre

L’empreinte n’est au fond qu’un nombre, et chacun l’écrit à sa façon. Les uns emploient les minuscules, les autres les majuscules ; ici cela ne change rien, puisque la valeur est la même. Les registres placent l’algorithme devant, comme dans sha256:. La commande sha256sum affiche l’empreinte, deux espaces et le nom du fichier, tandis qu’openssl dgst met le nom d’abord et l’empreinte après un signe égal. Collez n’importe laquelle de ces formes : l’empreinte sera extraite de la ligne pour vous.