Скачанный ISO-образ стоит проверить до записи на флешку или запуска в виртуальной машине. Если файл был повреждён при загрузке или подменён, установка прервётся посреди процесса или, что хуже, вы получите систему с посторонним кодом внутри. Проверка занимает пару минут и сводится к двум шагам: вычислить хеш своего файла и сравнить его с официальной контрольной суммой.
Главный ориентир: сверяйте сумму только с той, что опубликована на официальном сайте дистрибутива или его зеркалах. Сумма из случайного форума или комментария не доказывает ничего — злоумышленник может опубликовать рядом и образ, и «правильный» хеш к нему.
- Зачем вообще сверять хеш
- Какой алгоритм использовать
- Где взять официальную контрольную сумму
- Признак того, что источник суммы сомнителен
- Проверка в Windows
- Проверка в Linux
- Проверка в macOS
- Что делать, если суммы не совпали
- Проверка GPG-подписи: следующий уровень уверенности
- Типичные ошибки
- Быстрая шпаргалка
- Что делать дальше
Зачем вообще сверять хеш
Хеш (контрольная сумма) — это короткая строка фиксированной длины, которая вычисляется из содержимого файла по специальному алгоритму. Изменение хотя бы одного байта даёт совершенно другой результат. Поэтому совпадение сумм с высокой вероятностью означает, что ваш файл побитово идентичен оригиналу.
Проверка решает две разные задачи:
- Целостность. Загрузка могла оборваться, зеркало могло отдать битый файл, менеджер загрузок мог ошибиться. Несовпадение хеша сразу это покажет.
- Подлинность. Если сумма взята из доверенного источника, совпадение означает, что перед вами именно тот образ, который выпустил разработчик дистрибутива, а не подделка.
Важное ограничение: сам по себе хеш защищает от случайных повреждений полностью, а от злонамеренной подмены — только вместе с доверенным источником суммы. Именно поэтому серьёзные дистрибутивы дополнительно подписывают файлы сумм криптографической подписью разработчика. Об этом ниже.
Какой алгоритм использовать
Сегодня стандартом де-факто является SHA-256: он быстрый, поддерживается всеми современными системами и считается надёжным. Рядом с ним часто публикуют SHA-512 — тоже подходящий вариант.
| Алгоритм | Статус | Когда использовать |
|---|---|---|
| SHA-256 | Рекомендуемый | Основной выбор, если сайт дистрибутива его публикует |
| SHA-512 | Приемлемый | Альтернатива SHA-256, если доступна только она |
| MD5 | Устаревший | Только если других сумм нет; от намеренной подмены не защищает |
| SHA-1 | Устаревший | Аналогично MD5: допустим для целостности, ненадёжен против атак |
Если на сайте указаны несколько вариантов, берите SHA-256 или SHA-512. Старые суммы вроде MD5 полезны лишь как грубая проверка того, что файл не побился при скачивании.
Где взять официальную контрольную сумму
У большинства крупных дистрибутивов суммы лежат рядом с самими образами:
- Ubuntu — файлы вида SHA256SUMS в каталоге загрузки релиза на cdimage и в разделе releases основного сайта.
- Debian — файлы SHA256SUMS в каталоге образа на официальном зеркале.
- Fedora — страница с контрольными суммами (CHECKSUM), ссылка на которую есть рядом с кнопкой загрузки.
- Linux Mint — отдельная страница sha256sum.txt на сайте проекта.
- Arch Linux — суммы публикуются на странице загрузки вместе с подписями.
Названия файлов и точное расположение периодически меняются, поэтому ориентируйтесь на раздел загрузки конкретного дистрибутива: рядом со ссылкой на ISO обычно есть ссылка на суммы или подпись. Если вы качали через торрент, проверка всё равно нужна: торрент-файл тоже мог быть подменён.
Признак того, что источник суммы сомнителен
Официальные суммы почти всегда идут одним файлом на весь набор образов (например, SHA256SUMS со списком всех ISO релиза). Одиночная сумма, скопированная куда-то в текст статьи или сообщения, — слабый ориентир. Ей можно пользоваться только как предварительной проверкой, а окончательное решение принимать по файлу с официального сервера.
Проверка в Windows
В современных версиях Windows 10 и 11 встроена утилита certutil, сторонние программы не обязательны.
- Откройте PowerShell или командную строку в папке со скачанным образом (в проводнике: Shift + правый клик по пустому месту → «Открыть окно PowerShell здесь»).
- Выполните команду, подставив имя своего файла:
certutil -hashfile ubuntu-24.04-desktop-amd64.iso SHA256
- Дождитесь результата — вычисление файла на 4–5 ГБ занимает от нескольких секунд до минуты в зависимости от диска.
- Сравните полученную строку с официальной. Удобно скопировать обе в текстовый редактор и сравнить визуально либо использовать сравнение строк.
Хеш нечувствителен к регистру букв: a1b2… и A1B2… означают одно и то же. Пробелы внутри строки быть не должно — если редактор перенёс строку, склейте её без пробелов.
Если предпочитаете графический интерфейс, существуют бесплатные утилиты вроде 7-Zip (пункт CRC SHA в контекстном меню) или HashTab (вкладка в свойствах файла). Принцип тот же: выбрать SHA-256 и сравнить результат с официальным значением.
Проверка в Linux
Здесь всё проще всего, потому что утилита sha256sum предустановлена практически везде.
- Перейдите в каталог с образом: cd ~/Загрузки.
- Вычислите сумму: sha256sum ubuntu-24.04-desktop-amd64.iso.
- Сравните вывод с официальным значением.
Если вы скачали официальный файл SHA256SUMS целиком, можно проверить автоматически:
sha256sum -c SHA256SUMS 2>/dev/null | grep OK
Команда пройдётся по всем перечисленным в файле образам и отметит те, что присутствуют в папке и совпали. Строки про отсутствующие файлы можно игнорировать — важен статус OK напротив вашего ISO.
Проверка в macOS
На Mac используется команда shasum:
shasum -a 256 /path/to/image.iso
Флаг -a 256 задаёт алгоритм SHA-256. Откройте Терминал, укажите путь к файлу (можно просто перетащить ISO в окно Терминала после ввода команды) и сравните результат с официальным.
Что делать, если суммы не совпали
Несовпадение — повод остановиться, а не искать объяснения. Порядок действий такой:
- Перекачайте образ, желательно с другого зеркала или напрямую с основного сервера дистрибутива.
- Проверьте хеш заново. Частая причина первой неудачи — обрыв загрузки или кэшированная битая копия.
- Если несовпадение повторяется на разных зеркалах, сверьте, что вы сравниваете сумму именно вашей версии и архитектуры образа (desktop/server, amd64/arm64 — файлы у них разные).
- Если и после этого суммы расходятся, не используйте образ: сообщите о проблеме в поддержку или на форум дистрибутива и дождитесь разъяснений.
Отдельный случай: вы скачали образ давно, а потом вышло обновление релиза с тем же именем файла. Суммы на сайте уже новые, ваш старый файл им не соответствует. Это нормально — просто перекачайте актуальную версию.
Проверка GPG-подписи: следующий уровень уверенности
Сверка хеша отвечает на вопрос «файл целый?», но остаётся вопрос «можно ли верить самой сумме?». Теоретически атакующий, контролирующий канал загрузки, может подменить и образ, и файл сумм одновременно. Закрывает эту дыру цифровая подпись разработчиков.
Крупные дистрибутивы подписывают файлы сумм ключом команды выпуска. Проверка выглядит так:
- Скачайте файл сумм (например, SHA256SUMS) и его подпись (SHA256SUMS.gpg).
- Импортируйте публичный ключ подписавшего. Ключи публикуются на сайте проекта и на серверах ключей; отпечаток ключа стоит сверить с тем, что указан на официальном сайте дистрибутива.
- Выполните gpg —verify SHA256SUMS.gpg SHA256SUMS.
- Убедитесь, что подпись действительна (Good signature) и принадлежит ожидаемому ключу.
Предупреждение о том, что ключу не установлено доверие (no indication of trust), — это нормально: оно означает лишь, что вы лично не подтвердили ключ через сеть доверия. Важно другое: подпись корректна и отпечаток ключа совпадает с официально опубликованным.
Полная цепочка проверки имеет смысл прежде всего там, где цена ошибки высока: образы для серверов, рабочие станции с чувствительными данными, системы для работы с криптовалютами. Для домашней тестовой виртуальной машины обычно достаточно сверки SHA-256 с официального сайта.
Типичные ошибки
- Сравнение с суммой из блога или видео. Автор мог скачать образ с того же скомпрометированного источника. Берите суммы только с официального домена дистрибутива.
- Не тот файл. Образы desktop и server, разных версий и архитектур имеют разные суммы. Сверяйте имя файла в списке сумм с именем вашего ISO.
- Частичное сравнение. «Начало строки совпадает» — недостаточно. Совпадать должны все символы.
- Проверка после записи на носитель. Если флешка записана с ошибкой, проблема обнаружится уже при установке. Некоторые инструменты записи (например, некоторые режимы dd-подобных программ) позволяют потом прочитать носитель обратно и сверить хеш с образом — этим стоит воспользоваться, если инструмент умеет.
- Игнорирование предупреждений браузера. Если загрузка прерывалась с ошибкой, сначала перекачайте файл, а потом считайте хеш.
Быстрая шпаргалка
| Система | Команда |
|---|---|
| Windows (PowerShell/CMD) | certutil -hashfile файл.iso SHA256 |
| Linux | sha256sum файл.iso |
| macOS | shasum -a 256 файл.iso |
Что делать дальше
Минимальный разумный порядок действий при каждой загрузке ISO: скачать образ и файл сумм с официального сайта, вычислить SHA-256 одной командой из таблицы выше, сравнить значения. Если планируете ставить систему на рабочий компьютер или сервер — добавьте проверку GPG-подписи файла сумм. Только после успешной сверки переходите к записи образа на флешку или запуску в виртуальной машине.
И последнее: сохраняйте привычку проверять хеши даже для «знакомых» дистрибутивов. Процедура занимает минуту, а единственный сценарий, когда она мешает, — это когда она нашла проблему. Именно ради этого сценария её и делают.
