7-Zip inclut une fonctionnalité de vérification d'intégrité que de nombreux utilisateurs négligent même s'ils l'ont installée depuis longtemps. Depuis le menu contextuel de Windows, le compresseur calcule les sommes de vérification en tant que SHA-256 pour confirmer si un fichier téléchargé correspond à l'original publié par le développeur. L'outil ne nécessite aucun programme supplémentaire et répond à une question à laquelle la taille ou le nom du fichier ne répond jamais : si le contenu a été modifié.
Un téléchargement qui atteint cent pour cent et dont le nom correspond à ce qui était attendu suffit généralement à le considérer comme bon. Cette progression confirme seulement que le transfert est terminé, pas que le contenu est identique à l'original : ni le nom ni la taille ne garantissent qu'aucun octet n'a été modifié en cours de route. Pour le vérifier, vous devez comparer l'empreinte digitale du fichier avec celle publiée par le développeur, une étape que beaucoup résolvent avec des applications externes sans savoir que 7-Zip l'inclut déjà, à condition d'avoir activé son intégration avec l'Explorateur Windows.
Calculer le hachage SHA-256 à partir du menu contextuel de 7-Zip
Tout ce que vous avez à faire est de faire un clic droit sur le fichier téléchargé, de sélectionner « Afficher plus d'options » dans Windows 11 et localisez l'entrée de 7 fermetures éclair. Dans ce menu, le sous-menu apparaît CRC SHAoù SHA-256 C'est l'algorithme que la plupart des développeurs publient avec leurs installateurs, bien que CRC et d'autres variantes SHA soient également disponibles.
En choisissant SHA-256, le programme calcule le hachage et ouvre une fenêtre avec le nom du fichier, sa taille et la chaîne résultante. Cette valeur est comparée à celle qui apparaît sur le site officiel du programme : si elles correspondent, la copie locale produit le même résultat mathématique que le fichier de référence. Changer un seul bit du fichier original suffit pour changer complètement le hachage, de sorte que toute modification est détectée immédiatement. D'autres types de hachages apparaissent dans le même menu, et le choix dépend de celui que le développeur publie à côté du fichier, bien que la procédure pour le calculer et le comparer soit identique dans tous les cas.
Ce que prouve une correspondance de hachage
Obtenir une correspondance prouve uniquement que le fichier et la valeur de référence correspondent, et non que la valeur de référence est fiable. C'est comme vérifier un colis par rapport à l'étiquette qui l'accompagne : cela confirme que les deux correspondent, mais cela ne dit rien sur qui a écrit cette étiquette ni si elle est digne de confiance.
Si un attaquant compromet le serveur de téléchargement et remplace à la fois le programme d'installation et le hachage publié avec celui-ci, la vérification renverra toujours un résultat positif : le fichier modifié correspondra à la référence modifiée. La signature numérique résout un problème différent, car elle authentifie le fichier par rapport à l'identité de la personne qui l'a signé, tandis que le hachage compare uniquement un fichier avec une valeur de référence.
Un antivirus, quant à lui, détecte les menaces connues ou suspectées, mais il ne garantit pas qu'un fichier propre soit automatiquement digne de confiance. L’utilité de cette vérification dépend donc du degré de confiance que mérite la source d’où provient cette valeur.
Quand vérifier un fichier et que faire s'il ne correspond pas
Il n'est pas nécessaire de vérifier chaque document ou image qui arrive sur le disque dur, mais il est raisonnable de le faire avec des images de systèmes d'exploitation, d'installateurs de micrologiciels, de pilotes et de tout utilitaire qui va être exécuté avec des autorisations d'administrateur, c'est-à-dire avec les fichiers qui peuvent le plus compromettre le système en cas de problème.
Si le hachage calculé ne correspond pas à celui publié, la première chose à faire est de ne pas exécuter le fichier. La divergence ne révèle pas toujours une attaque : cela peut être parce que le développeur a publié une nouvelle version sans mettre à jour la page, parce que les données publiées sont obsolètes ou parce que le téléchargement a été corrompu en cours de route. Il est conseillé d'en connaître la cause avant d'accepter le dossier ; Une fois identifié, il est beaucoup plus facile de décider de l’installer ou de le jeter.
ceux qui ont déjà 7-Zip installé pour diviser les gros fichierscrypter des données ou créer des fichiers compressés n'a pas besoin d'ajouter une autre application juste pour ce contrôle d'intégrité : le même outil que vous utilisez déjà pour compresser couvre également la vérification du hachage, sans rien installer de plus ni dépendre de sites Web tiers pour calculer la somme de contrôle.
FAQ sur la vérification de l'intégrité de 7-Zip En faisant un clic droit sur le fichier, en sélectionnant « Afficher plus d'options », en allant dans le menu 7-Zip et en choisissant CRC SHA puis SHA-256.
Cela signifie que le fichier correspond à la valeur de référence publiée, mais cela ne garantit pas que la source de cette valeur soit fiable.
Ce n'est pas nécessaire, mais c'est une bonne idée de le faire avec des images système, des programmes d'installation de micrologiciels, des pilotes et des utilitaires qui nécessitent des autorisations d'administrateur.
Comment calculer le hachage SHA-256 d'un fichier avec 7-Zip ?
Qu'est-ce que cela signifie si mon hachage de téléchargement correspond à celui officiel ?
Dois-je vérifier tous les fichiers que je télécharge ?