03 / PANDUAN
Verifikasi unduhan dan integritas file dengan checksum
Apa yang benar-benar dibuktikan hash kriptografis, mengapa MD5 dan SHA-1 kini hanya untuk integritas, verifikasi installer langkah demi langkah, dan cara menghash teks sensitif tanpa mengunggahnya.
Integritas, bukan autentisitas
Hash kriptografis mengubah input apa pun menjadi sidik jari berukuran tetap. Balik satu bit di mana pun dalam file satu gigabyte dan digest berubah total, sehingga membandingkan digest adalah uji presisi apakah dua salinan file identik byte demi byte.
- Integritas terbuktiIntegritas terbukti: bila digest Anda cocok dengan yang diterbitkan, salinan Anda persis file yang di-hash penerbit, tanpa korupsi dalam transit maupun di disk.
- Autentisitas terpisahAutentisitas tidak: checksum yang tercetak di samping unduhan tidak mengatakan siapa penulis file—penyerang yang bisa mengganti unduhan juga bisa mengganti checksum yang tercetak.
- Tanda tangan adalah alat lainAutentisitas butuh mekanisme berbeda: tanda tangan yang diverifikasi terhadap kunci yang sudah Anda percayai, atau checksum yang dikirim lewat kanal yang lebih Anda percayai daripada unduhannya sendiri.
MD5 dan SHA-1 kini hanya untuk integritas
MD5 menghasilkan digest 128-bit yang ditulis sebagai 32 karakter heksadesimal; SHA-1 menghasilkan 160 bit sebagai 40 karakter. Keduanya cepat dan baik untuk mendeteksi korupsi tak disengaja—dan keduanya punya tabrakan yang didemonstrasikan publik, sehingga tak satu pun tahan terhadap penyerang yang membuat file jahat dengan digest yang cocok.
Aturan praktisnya: kecocokan MD5 atau SHA-1 masih menangkap unduhan terpotong atau disk yang mulai rusak, karena kecelakaan tidak menghitung tabrakan. Yang tak lagi bisa dilakukan algoritme itu adalah membersihkan nama file yang punya alasan Anda ragukan—penilaian itu kini milik SHA-256 atau yang lebih kuat.
- MD5 sudah jebolTabrakan MD5 sudah praktis bertahun-tahun: dua file berbeda dengan digest MD5 sama bisa dibuat dengan sengaja, jadi MD5 tak lagi bisa membedakan kecelakaan dari serangan.
- SHA-1 sudah jebolSHA-1 menempuh jalan yang sama: tabrakan yang didemonstrasikan mengakhiri hidupnya sebagai primitif keamanan, dan browser, otoritas sertifikat, serta penyedia hosting kode semuanya sudah pindah.
- SHA-2 adalah baselineKeluarga SHA-2 adalah baseline saat ini: SHA-256 (64 karakter heks) adalah default untuk checksum unduhan yang diterbitkan, dengan SHA-224, SHA-384, dan SHA-512 (56, 96, dan 128 karakter) sebagai saudara untuk batasan berbeda.
Verifikasi installer, langkah demi langkah
Seluruh pemeriksaan memakan waktu di bawah satu menit dan memakai alat yang sudah ada di mesin Anda. Urutannya penting: ambil digest yang diharapkan dari halaman resmi penerbit, hash salinan lokal Anda, dan bandingkan setiap karakter.
Ketidakcocokan tidak selalu berarti kejahatan—unduhan terpotong dan proxy cache rutin merusak file—tetapi responsnya sama saja: file gagal verifikasi, dan satu-satunya langkah benar berikutnya adalah salinan baru dari sumbernya.
- Ambil nilai yang diharapkanTemukan checksum yang diterbitkan di halaman unduhan atau rilis resmi vendor—idealnya lewat HTTPS di domain yang Anda kunjungi sendiri, bukan mirror atau cuplikan hasil pencarian.
- Hash secara lokalHash file unduhan secara lokal: shasum -a 256 di macOS atau Linux, atau Get-FileHash di PowerShell pada Windows. Keduanya berjalan di disk Anda; tidak ada yang diunggah.
- Bandingkan persisBandingkan seluruh digest karakter demi karakter, tanpa memedulikan huruf besar-kecil. Satu karakter berbeda berarti buang file dan ambil salinan baru dari sumbernya—jangan pasang lalu berharap.
Hash teks sensitif tanpa mengunggahnya
Banyak pemeriksaan nyata berupa teks, bukan file: potongan konfigurasi, kunci lisensi, fragmen token, nilai yang didiktekan kolega lewat telepon. Menempelkan itu ke situs acak berarti menyerahkannya ke log orang lain, jadi hashing harus terjadi secara lokal.
Pembuat dan Pemeriksa Hash SHA-256 mencakup standar 64 karakter saat ini untuk checksum terbitan. Verifikasi di sana adalah perbandingan, bukan dekripsi: teks Anda di-hash, dan dua nilai dibandingkan di dalam browser.
- Lokal by designInput tetap di perangkat: ruang kerja menghash hingga 1.048.576 byte teks UTF-8 di tab dengan mesin WebAssembly, dan tidak menyimpan apa pun sesudahnya.
- Perbandingan eksplisitMode verifikasi adalah perbandingan eksplisit: tempel digest yang diharapkan dan ruang kerja melaporkan cocok atau tidak, menolak nilai cacat di muka—persis 32 karakter heks untuk MD5, 64 untuk SHA-256.
- Satu arah by constructionDigest bersifat satu arah: alat ini membuat dan membandingkan sidik jari dan tidak akan mencoba membaliknya, karena tidak ada alat sah yang bisa.
Bangun perbandingan ke dalam rutinitas
Checksum hanya bekerja bila membandingkannya menjadi kebiasaan, bukan renungan kemudian. Beberapa disiplin kecil membuat pemeriksaan andal setiap saat.
Untuk file utuh, perintah bawaan sistem operasi adalah alat yang tepat dan sama lokalnya dengan browser. Ruang kerja browser bersinar untuk payload teks dan pemeriksaan digest cepat—Pembuat dan Pemeriksa Hash MD5 untuk referensi 32 karakter warisan yang masih diterbitkan halaman unduhan lama.
- Perbandingan penuhBandingkan seluruh digest, bukan beberapa karakter awal dan akhir; mengintip sebagian persis jalan pintas yang dieksploitasi tabrakan buatan.
- Sebutkan algoritmenyaSimpan nama algoritme bersama digestnya: 64 karakter heks bisa berasal dari beberapa algoritme, dan checksum tanpa label mengundang tebakan.
- Hash ulang per hopHash ulang setelah memindahkan file lewat USB, klien sinkronisasi, atau email; setiap hop adalah peluang korupsi baru, dan digest ikut serta gratis.
Terbitkan checksum untuk file Anda sendiri
Bila Anda mendistribusikan file—binary rilis, dataset, alat internal—terbitkan checksum bersamanya. Biayanya satu perintah per artefak dan memberi setiap penerima cara memverifikasi integritas tanpa menghubungi Anda.
Pembuat dan Pemeriksa Hash SHA-512 menghasilkan digest 128 karakter secara lokal bila Anda butuh bentuk lebih panjang, dan saudara SHA-224 serta SHA-384 menutup sisa keluarga SHA-2—mesin sama, tab sama, batas sama.
- Minimal SHA-256Terbitkan minimal SHA-256; tambahkan SHA-512 berdampingan bila audiens Anda memverifikasi di platform yang lebih cepat untuk itu, dan labeli setiap digest dengan algoritmenya.
- Tingkat kepercayaan samaSajikan checksum dari tingkat kepercayaan yang sama dengan unduhan itu sendiri, idealnya dari halaman atau repositori yang sudah dianggap otoritatif oleh pengguna Anda.
- MD5 sebagai label warisanPertahankan baris MD5 hanya sebagai label kompatibilitas warisan, ditandai jelas sebagai pemeriksaan integritas untuk korupsi tak disengaja—jangan pernah sebagai verifikasi keamanan.
Verifikasi hanyalah satu bagian dari memercayai alat.
Pelajari cara memeriksa jalur data alat online apa pun sebelum menyerahkan file—skeptisisme yang sama yang dihargai checksum.