映象站多,改過包的人也多。裝之前花三十秒算一下雜湊,比裝完再防毒省事。
算出檔案的 SHA-256
不用裝任何工具,Windows 自帶兩條命令。CMD 裡:
certutil -hashfile "C:\Users\你的使用者名稱\Downloads\Clash.for.Windows.Setup.exe" SHA256
PowerShell 裡:
Get-FileHash -Algorithm SHA256 "C:\Users\你的使用者名稱\Downloads\Clash.for.Windows.Setup.exe"
輸出是一串 64 位十六進位制。大小寫不用管,比對時只看字元本身。
合作推薦 訂閱連結從哪來? 本站合作機場註冊即送 1GB 香港高速體驗流量,可直接一鍵匯入。 取得高速節點和誰公佈的值比
雜湊只有和釋出方公佈的原值比才有意義。同一個頁面既給下載連結又給雜湊,防篡改作用基本為零——能換掉檔案的人也能換掉頁面上那行字。可行的做法:
- 到軟體官方下載管道(原專案的釋出頁、官方公告)抄下雜湊,再去映象站取檔案,然後比。
- 從兩個互不相關的映象各下一份,互相比。兩份一致,被單點篡改的機率就低很多。
- 下載頁既不給雜湊也不給檔案大小的,換一家。
數字簽名與 SmartScreen
右鍵安裝檔 → 屬性,如果有「數字簽名」標籤頁,進去看簽名者和「此數字簽名有效」這行字。沒有這個標籤頁說明包沒簽名——CFW 早期版本本來就沒有程式碼簽名,缺標籤頁本身不等於檔案被動過,但這時雜湊就是你唯一的憑據了。
SmartScreen 彈「已保護你的電腦」,是因為這個檔案在微軟那邊下載量少又沒有受信任的簽名,和有沒有毒無關。雜湊核對無誤後點「更多資訊 → 仍要執行」即可。殺軟報毒另說,見 與防毒軟體、防火牆的衝突處理。
下一步:校驗透過後按 下載與安裝 的步驟裝就行。