Verificador de Hash de Arquivo
Quando você baixa um instalador, uma imagem de disco ou um firmware, o projeto costuma publicar um checksum ao lado do link — uma impressão digital dos bytes exatos que foram lançados. Esta ferramenta recalcula essa impressão localmente: o navegador faz o hash do arquivo solto com a API Web Crypto (crypto.subtle.digest) usando SHA-1, SHA-256, SHA-384 ou SHA-512 e compara o resultado com o hash que você colar, ignorando maiúsculas e espaços em branco. O arquivo nunca sai da sua máquina — sem upload, sem servidor no caminho. Uma coincidência em verde prova integridade, não autenticidade: os bytes são idênticos aos publicados, o que descarta downloads truncados, corrupção de mirror e arquivos trocados, mas não prova que a própria página do checksum não foi adulterada — para isso é preciso uma assinatura criptográfica. Prefira SHA-256 ou mais forte (SHA-1 só existe aqui porque alguns projetos ainda o publicam) e conte que arquivos de vários gigabytes demoram um pouco, já que o arquivo inteiro é lido na memória antes do hash.
Whitespace e maiúsculas ignorados na comparação — cole direto do arquivo .sha256.
Como usar
- Escolha o algoritmo que o projeto publica (SHA-256 é o mais comum). Se trocar depois, o arquivo carregado é descartado — solte-o de novo para recalcular.
- Cole o hash esperado — só o digest hexadecimal, não a linha inteira "hash nome-do-arquivo" de um .sha256.
- Solte o arquivo baixado ou clique para escolhê-lo. O hash roda localmente e aparecem o nome, o tamanho e o digest calculado.
- Leia o veredito: badge verde = os digests batem; vermelho = os bytes diferem. Sem hash esperado, você ainda vê o digest calculado para comparar manualmente.
Perguntas frequentes
- Por que eu deveria verificar um download?
- Um hash que não bate revela downloads truncados, corrupção de mirror e arquivos trocados por um mirror ou proxy comprometido. Atenção: isso prova integridade, não procedência. Se um atacante controla também a página que publica o checksum, ele pode trocar os dois; para procedência você precisa ainda de uma assinatura feita com a chave do projeto (GPG, Sigstore etc.).
- O arquivo é enviado para algum lugar?
- Não. O navegador lê o arquivo e faz o hash localmente com a API Web Crypto; nada é enviado a servidor algum. O arquivo inteiro é carregado na memória para o hash, então arquivos de vários gigabytes demoram e podem pesar em máquinas com pouca RAM.
- Qual algoritmo escolher, e por que não tem MD5?
- Use sempre o que o projeto publica — um digest SHA-256 nunca vai bater com um SHA-512. O padrão de fato hoje é o SHA-256. O SHA-1 tem colisões práticas e não deve embasar decisões de segurança, embora ainda detecte corrupção acidental. O MD5 falta porque a API Web Crypto dos navegadores deliberadamente não o implementa.
- Posso colar a linha inteira do arquivo .sha256?
- Cole só o digest hexadecimal. Espaços, quebras de linha e maiúsculas são ignorados na comparação, mas o nome de arquivo do formato "hash nome" gerado pelo sha256sum acrescenta caracteres extras e faz a comparação falhar.
- Os hashes não batem — e agora?
- Primeiro baixe o arquivo de novo: transferência interrompida é a causa mais comum. Confira também se o algoritmo é o mesmo e se o checksum é da versão e arquitetura exatas que você baixou. Se continuar diferente, não execute o arquivo — baixe da fonte oficial e reporte ao projeto.
Ferramentas relacionadas
Hash de Arquivo (Checksum)
Calcule os checksums SHA-1, SHA-256 e SHA-512 de qualquer arquivo.
Gerador de Hash (SHA)
Gere hashes SHA-1, SHA-256, SHA-384 e SHA-512 a partir de texto.
Bcrypt — Hash e Verificação
Gere hashes bcrypt com fator de custo ajustável, ou verifique um hash existente contra uma senha — tudo no navegador.
Gerador de Hash CSP
Calcula o hash base64 sha256 / sha384 / sha512 que um bloco inline <script> ou <style> precisa pra ser whitelistado por uma Content-Security-Policy.
Inspetor de Bencode / .torrent
Solte qualquer arquivo bencodificado (.torrent ou bencode bruto) e inspecione sua árvore, info hash (SHA-1), trackers, lista de arquivos, tamanho de peça e metadados de criação — tudo parseado localmente no seu navegador.
Inspetor de modelos STL (volume, impressão 3D)
Solte um arquivo .stl (binário ou ASCII) e veja na hora a contagem de triângulos, bounding box, tamanho X×Y×Z, volume, área de superfície, verificação de estanqueidade, três projeções ortográficas e se cabe nas mesas comuns de impressoras 3D (Bambu, Prusa, Voron, Ender).