文件 MD5/SHA 校验

文件 MD5/SHA 校验,是把一份文件按 MD5、SHA-256 等算法算成一串固定长度的十六进制指纹,用来核对它是否完整、有没有被改动过。拖入任意文件,就能在浏览器本地一次算出 MD5、SHA-1、SHA-256、SHA-512、CRC32(可多选),结果是小写 hex,和 md5sum、sha256sum 输出逐字符相同。把官方公布的校验值粘进「期望哈希」框,工具会自动跟各算法结果比对,直接告诉你匹配还是不匹配。文件按 4 MiB 分片流式读取,几个 GB 的镜像也算得动、中途可取消;文件不上传,免费不注册。

拖入任意文件,点击选择
文件不上传 · 浏览器本地计算 · 适合校验下载完整性
算法(可多选)

🔒 哈希在你的浏览器内分片计算,文件未上传任何服务器。结果为小写 hex,与 md5sum / sha256sum 等系统工具一致。

如何使用文件 MD5/SHA 校验

1

拖入或点击选择要校验的文件(任意类型、任意大小,全程在浏览器本地计算、不上传)。

2

勾选算法:默认 MD5 + SHA-256,可再加选 SHA-1、SHA-512、CRC32 一次算完。手上有官方校验值就直接粘进「期望哈希」框,不用先分辨它是哪种算法——工具会拿它和所有勾选结果逐一比对。

3

点「计算哈希」:大文件会显示读取进度、可随时取消;结果每行一个算法,点「复制」取值。填了期望哈希时,顶部直接给出「校验通过」或「不匹配」。

关于文件 MD5/SHA 校验的常见问题

在线计算文件 MD5 会把文件上传到服务器吗
不会。哈希由页面里的 WASM 内核(hash-wasm)在你的设备上分片计算,文件既不上传服务器,也不写入本地存储,关掉页面就没了。想自己确认:按 F12 打开开发者工具的「网络」面板,再点一次「计算哈希」,整个过程不会产生上传请求。所以公司内部的安装包、备份文件、私有证书都可以直接拖进来算。
怎么用 SHA-256 校验下载的文件有没有损坏
第一步,去官方下载页面把公布的校验值复制下来(注意看清它标的是 MD5 还是 SHA-256)。第二步,把下载好的文件拖进本页,勾上对应算法。第三步,把校验值粘进「期望哈希」框,点「计算哈希」。顶部显示「校验通过」就说明你手上的文件和官方发布的字节完全一致;显示「不匹配」则多半是下载中断、断点续传残留,或者根本没下到文件(比如存下来的其实是一个报错页面),重新下载再算一次即可。
在线算的文件哈希和 md5sum、sha256sum 一致吗
一致。哈希是确定性算法,同样的字节在哪算都是同一个值,本工具输出小写十六进制,与 Linux/macOS 的 md5sum、sha1sum、sha256sum 输出逐字符相同,可以直接肉眼对或复制去 diff。Windows 上对应的是 certutil -hashfile 文件名 SHA256,或 PowerShell 的 Get-FileHash;Get-FileHash 输出的是大写字母,粘进「期望哈希」框照样能比对,工具比较时会忽略大小写和首尾空格。
文件 MD5/SHA 校验支持哪些算法,该选哪个
支持 MD5、SHA-1、SHA-256、SHA-512、CRC32,勾多个就一次算多个。选哪个不用猜——数一下手上校验值的长度就知道:32 个字符是 MD5,40 个是 SHA-1,64 个是 SHA-256,128 个是 SHA-512,8 个是 CRC32。没有参照值时默认用 SHA-256,它是目前发行版镜像、安装包公布校验值的主流选择;CRC32 只有 32 位,适合快速查传输有没有出错,不要用它判断文件有没有被人改过。
几个 GB 的大文件能在线计算 MD5 和 SHA-256 吗
可以。文件按 4 MiB 一片读入、算完就丢,不会把整个文件塞进内存,所以几 GB 的 iso 镜像、虚拟机磁盘也能在浏览器里算,界面上有百分比进度、想停就点「取消」。耗时取决于你的磁盘和 CPU,同一份文件勾 5 种算法会比只勾 1 种慢——文件只读一遍,但每种算法都要各自过一遍数据。手机内存小,几 GB 的文件建议放到电脑上算。
0 字节空文件算出来的 MD5 值是什么
空文件照样有确定的哈希值,而且是个固定常量:MD5 为 d41d8cd98f00b204e9800998ecf8427e,SHA-1 为 da39a3ee5e6b4b0d3255bfef95601890afd80709,SHA-256 为 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855。记住前几位很有用:如果你校验下载文件时算出的正是这几串,说明下载下来的是个 0 字节空文件,白下了,直接重下即可。
文件 MD5 值和官方公布的对不上是什么原因
按出现频率排:一是算法拿错了,用 SHA-256 的值去比 MD5 结果,怎么比都不对,把两种都勾上再看;二是文件没下全,断线、断点续传或网盘中转都可能少几个字节;三是下到的根本不是目标文件,某些站点会把限速页、错误页存成同名文件;四是官方页面上那串校验值对应的是另一个版本或另一个镜像源;五是文本文件被换行符转换动过手脚(CRLF 与 LF 互换),内容看着一样,字节变了哈希自然变。
MD5 校验通过是不是就说明文件安全没病毒
不是。哈希一致只能证明这份文件和发布方那份字节相同,证明不了发布方本身可信,也不做病毒检测。还有一点容易被忽略:如果校验值和安装包是从同一个被篡改的页面上拿的,那对上了也没有意义——校验值要从官方域名、官方签名或包管理器的元数据里取。另外,MD5 和 SHA-1 已经能被构造出碰撞(不同文件同一个哈希),拿来防下载出错够用,涉及安全场景请优先用 SHA-256。
手机上能在线计算文件的 MD5 和 SHA-256 吗
可以。用手机浏览器(iOS Safari、安卓 Chrome、微信内置浏览器都行)打开本页,点虚线框会唤起文件选择器,选好文件点「计算哈希」,计算同样在手机本地完成,不用装 App。微信里收到的文件要先「用其他应用打开」或存进「文件」App 才能被选中。手机的内存和读取速度都不如电脑,几百 MB 以内比较从容,再大的文件建议换电脑。
要一次核对多个文件的 SHA256 校验值怎么办
本工具一次算一个文件,适合拿到哈希值本身、或跟一条官方校验值比对。如果你手上是一整份 SHA256SUMS 清单、要批量核对一堆文件,用文件校验和验证更省事,它能解析清单并逐个匹配;如果只是想知道两个文件内容一不一样、不关心哈希值是多少,用文件对比更直接,它会先比大小再比哈希。

MD5、SHA-1、SHA-256、SHA-512、CRC32 该选哪个算法

有参照值就跟着参照值走,没有就用 SHA-256。最快的判断办法是数字符:哈希值的位数唯一对应一种算法,长度对不上就是算错了算法。下表按输出长度排,可以拿它反查手上的校验值。

五种算法的输出长度与适用场景(输出均为小写十六进制)
算法输出位数 / hex 字符数适合做什么注意
CRC3232 位 / 8 个字符快速查传输、拷贝有没有出错不是密码学哈希,防不了刻意篡改
MD5128 位 / 32 个字符核对下载是否完整,老资源仍大量在用已能构造碰撞,别用于安全判断
SHA-1160 位 / 40 个字符核对 git 对象、老版本发行包同样已被攻破,逐步被淘汰
SHA-256256 位 / 64 个字符发行版镜像、安装包校验的主流选择没有参照值时的默认推荐
SHA-512512 位 / 128 个字符部分发行版与安全场景公布此值64 位机器上未必比 SHA-256 慢

文件 MD5 值和官方对不上,怎么一步步排查

先别急着判定文件被篡改——实际遇到的「不匹配」,绝大多数是算法选错或文件没下全。按下表从上往下试,基本能定位。

哈希不匹配的常见原因与处理
现象原因怎么办
期望值 64 位,勾的却是 MD5算法拿错,长度就对不上把 MD5 与 SHA-256 都勾上重算,工具会自动指出命中哪个
文件大小和官方标注差一截下载中断、断点续传残留删掉重下,别在原文件上续传
算出来是 d41d8cd9… 或 e3b0c442…下到的是 0 字节空文件换个下载源重新下载
文件能打开但内容是网页存下来的其实是限速页、登录页或报错页用文本编辑器打开看一眼,确认后重新下载
文本文件反复算都对不上CRLF 与 LF 换行符被转换过,字节变了用二进制方式重新获取原文件,别经过会转换换行的工具
哈希对得上,但仍不放心来源哈希只能证明字节一致,证明不了发布方可信校验值改从官方域名或签名处获取,再配合杀毒软件查一遍

相关工具:手上是整份 SHA256SUMS 清单、要批量核对,用 文件校验和验证;只想知道两个文件内容一不一样、不关心哈希值,用 文件对比会更直接。