Les sommes détectent bien une corruption accidentelle si la référence est fiable, mais ne créent pas cette confiance. Fichier et empreinte d’une même page compromise partagent la défaillance.

Utilisez un canal authentique indépendant

Préférez une empreinte issue du processus authentifié de l’éditeur, d’un manifeste signé ou d’un autre canal vérifié. Notez version et algorithme.

Les signatures répondent à une autre question

Une signature vérifiée peut relier contenu et identité dans un processus de confiance. HashCheck n’examine ni signatures, certificats, clés ou révocation et ne les remplace pas.

Vérifiez séparément le fichier et l’empreinte

La comparaison n’a de sens que si l’empreinte attendue provient d’un canal déjà fiable et désigne la version exacte. Vérifiez toute la valeur hexadécimale, l’algorithme, le nom, la version et les instructions. Une correspondance détecte l’égalité des octets ; elle n’analyse pas le fichier, ne vérifie pas une signature et n’identifie pas l’éditeur.