Vérifiez n'importe quel fichier avec le générateur de hash SHA-256. Sélectionnez le fichier, comparez le hash localement, et rien ne quitte votre navigateur.
Pourquoi vérifier une ISO ?
Un téléchargement de plusieurs gigaoctets peut être corrompu par une connexion instable, un miroir défaillant ou un CDN mal configuré. Un seul bit inversé dans le programme d'installation peut causer des plantages, des mises à niveau échouées ou des bugs d'exécution subtils presque impossibles à retracer jusqu'au téléchargement.
Le cas le plus important est la falsification de la chaîne d'approvisionnement. Un attaquant qui contrôle un miroir, un proxy intermédiaire ou un lien de téléchargement compromis peut remplacer l'ISO par une version modifiée. Si vous installez depuis cette image, vous faites confiance au code de l'attaquant pour tout ce que la machine fera.
Une somme de contrôle SHA-256 est la défense standard : l'éditeur calcule une empreinte de l'image originale, vous calculez l'empreinte du fichier réellement téléchargé, et les deux doivent correspondre exactement.
Où trouver la somme attendue
- La page de téléchargement officielle – la plupart des distributions listent les hash SHA-256 à côté de chaque image
- Un fichier de sommes dédié – souvent nommé SHA256SUMS ou sha256sums.txt dans le même répertoire que l'ISO
- La documentation ou les notes de version de la distribution pour la version exacte téléchargée
- Un fichier de sommes signé – les distributions avancées livrent aussi SHA256SUMS.asc ou SHA256SUMS.sig pour la vérification de signature
Avertissement: Ne faites confiance qu'aux sommes publiées en HTTPS sur le site officiel, ou au fichier de sommes officiel signé. Un hash copié d'un forum ou d'un blog quelconque ne prouve rien – un attaquant peut publier un hash correspondant pour un fichier modifié.
Vérifier avec un outil navigateur (sans envoi)
- Ouvrez le générateur de hash SHA-256 dans votre navigateur.
- Glissez l'ISO téléchargée sur la zone de fichier, ou utilisez le sélecteur de fichiers.
- Attendez que le hash soit calculé localement – une grande ISO prend de quelques secondes à une minute selon votre machine.
- Comparez le hash généré avec la somme officielle, caractère par caractère, ou utilisez le champ de comparaison intégré s'il est disponible.
- S'ils correspondent exactement, l'image est intacte. S'ils diffèrent, supprimez le fichier et téléchargez à nouveau.
Remarque: Tout se passe dans votre navigateur. L'ISO ne touche jamais un serveur, ce qui compte : envoyer un programme d'installation de 4 Go à un site de sommes est lui-même un risque de confidentialité et d'intégrité.
Vérifier en ligne de commande
Linux
# Generate the hash of the downloaded imagesha256sum ubuntu-24.04-desktop-amd64.iso# Compare against the official list in one stepsha256sum -c SHA256SUMS# Or compare two values directlysha256sum ubuntu-24.04-desktop-amd64.iso# 8c6f... ubuntu-24.04-desktop-amd64.isomacOS
shasum -a 256 ubuntu-24.04-desktop-amd64.iso# macOS 13+ also ships the sha256sum aliassha256sum ubuntu-24.04-desktop-amd64.isoWindows (PowerShell)
Get-FileHash .\ubuntu-24.04-desktop-amd64.iso -Algorithm SHA256# Classic alternativecertutil -hashfile ubuntu-24.04-desktop-amd64.iso SHA256Quand les sommes elles-mêmes sont signées
Une somme n'aide que si vous faites confiance à sa provenance. Un attaquant qui remplace l'ISO sur un miroir pourrait aussi remplacer le fichier SHA256SUMS voisin.
Les grandes distributions signent donc le fichier de sommes avec GPG. Vous importez la clé de signature de la distribution en HTTPS, vérifiez la signature de SHA256SUMS, et seulement ensuite faites confiance aux hash qu'il contient.
Le flux navigateur de ce site couvre la même propriété d'intégrité pour le fichier lui-même, mais la vérification de signature des sommes de l'éditeur est la défense de bout en bout la plus forte contre un miroir compromis.
Ce que signifie une discordance
- Le téléchargement a été tronqué ou corrompu pendant le transport
- Le miroir a servi une version différente ou plus ancienne
- Le fichier a été modifié après publication, peut-être par un attaquant
- Vous avez haché un fichier différent de celui pour lequel la somme a été faite – vérifiez les noms de fichiers et versions
Avertissement: N'installez jamais depuis une image dont la somme ne correspond pas. Supprimez-la, téléchargez à nouveau depuis le miroir officiel et revérifiez. Si la discordance persiste sur un téléchargement frais, contactez la distribution par les canaux officiels.
FAQ
Q.Quel algorithme utiliser ?
A.Utilisez SHA-256 dès que l'éditeur l'offre, ce qui est quasi universel aujourd'hui. SHA-1 est cassé pour la résistance aux collisions et MD5 ne convient pas pour la sécurité. SHA-256 est exigé par les orientations de transition du NIST et reste la norme pratique pour la vérification des ISO.
Q.Dois-je vérifier chaque téléchargement ?
A.Au minimum, vérifiez tout ce que vous installerez, exécuterez avec privilèges ou utiliserez comme image de base. Pour les téléchargements fréquents à faible risque, vous pouvez être pragmatique, mais pour une nouvelle installation d'OS ou une image de conteneur, les quelques secondes de vérification valent toujours le coup.
Q.Si le hash correspond, l'ISO est-elle forcément sûre ?
A.Cela prouve que le fichier est identique octet pour octet à ce que l'éditeur a haché. Cela ne prouve pas que l'éditeur est digne de confiance, ni que la somme elle-même n'a pas été falsifiée. C'est pourquoi les sommes signées et les sources HTTPS officielles comptent.
Q.Pourquoi mon hash macOS semble-t-il différent ?
A.Assurez-vous de hacher le fichier exact téléchargé et d'utiliser le même algorithme (sha256sum / shasum -a 256). Un outil différent ou un fichier auto-extraît ou converti produira un hash différent.
Q.Dois-je vérifier l'ISO ou la clé USB ?
A.Vérifiez l'ISO d'abord, puis écrivez-la. Si vous voulez une certitude de bout en bout après l'écriture, vous pouvez relire la clé et hacher l'image du périphérique, bien que la plupart des utilisateurs s'arrêtent après avoir vérifié l'ISO à partir de laquelle ils ont écrit.
Références
- NIST FIPS 180-4 – Secure Hash Standard : https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.180-4.pdf
- NIST SP 800-131A Rev. 2 – Transition de l'utilisation des algorithmes cryptographiques et longueurs de clé : https://csrc.nist.gov/publications/detail/sp/800-131a/rev-2/final
- RFC 6234 – US Secure Hash Algorithms : https://www.rfc-editor.org/rfc/rfc6234
- Aide-mémoire OWASP sur le stockage cryptographique : https://cheatsheetseries.owasp.org/cheatsheets/Cryptographic_Storage_Cheat_Sheet.html
Vérifiez les fichiers avec SHA-256
Générez et comparez des hash SHA-256 pour n'importe quel fichier, entièrement dans votre navigateur.
Une minute de vérification, des heures de confiance
La vérification de somme est bon marché, rapide et détecte à la fois la corruption accidentelle et la falsification délibérée. Faites-en une partie de chaque téléchargement d'OS et de firmware.
Faites-le localement avec le générateur de hash SHA-256 – sans envoi, sans compte, sans tiers qui voit vos téléchargements.