镜像站多,改过包的人也多。装之前花三十秒算一下哈希,比装完再杀毒省事。
算出文件的 SHA-256
不用装任何工具,Windows 自带两条命令。CMD 里:
certutil -hashfile "C:\Users\你的用户名\Downloads\Clash.for.Windows.Setup.exe" SHA256
PowerShell 里:
Get-FileHash -Algorithm SHA256 "C:\Users\你的用户名\Downloads\Clash.for.Windows.Setup.exe"
输出是一串 64 位十六进制。大小写不用管,比对时只看字符本身。
合作推荐 订阅链接从哪来? 本站合作机场注册即送 1GB 香港高速体验流量,可直接一键导入。 获取高速节点和谁公布的值比
哈希只有和发布方公布的原值比才有意义。同一个页面既给下载链接又给哈希,防篡改作用基本为零——能换掉文件的人也能换掉页面上那行字。可行的做法:
- 到软件官方下载渠道(原项目的发布页、官方公告)抄下哈希,再去镜像站取文件,然后比。
- 从两个互不相关的镜像各下一份,互相比。两份一致,被单点篡改的概率就低很多。
- 下载页既不给哈希也不给文件大小的,换一家。
数字签名与 SmartScreen
右键安装包 → 属性,如果有「数字签名」标签页,进去看签名者和「此数字签名有效」这行字。没有这个标签页说明包没签名——CFW 早期版本本来就没有代码签名,缺标签页本身不等于文件被动过,但这时哈希就是你唯一的凭据了。
SmartScreen 弹「已保护你的电脑」,是因为这个文件在微软那边下载量少又没有受信任的签名,和有没有毒无关。哈希核对无误后点「更多信息 → 仍要运行」即可。杀软报毒另说,见 与杀毒软件、防火墙的冲突处理。
下一步:校验通过后按 下载与安装 的步骤装就行。