安全下载 SafeW 的关键,是把下载来源、开发者身份和安装文件对应起来。搜索排名、广告标识、熟悉的图标以及 HTTPS,都不能单独证明一个页面属于产品开发者。本文提供核验方法,不发布未经确认的下载地址,也不把本站的文章页面当作开发者身份证明。
下载前完成三项来源核对
- 核对入口:从已经确认的产品渠道或企业管理员取得完整地址。逐字检查域名,留意多余字母、相似字符和误导性的子域名。
- 核对开发者:如果通过应用商店安装,查看开发者或发行者信息,并与已确认渠道交叉核对。应用名称相同并不代表开发者相同。
- 核对版本:确认设备系统、安装包类型和版本说明对应。不要用别人转发的“通用安装包”替代来源核验。
如果暂时无法确认来源,先停止安装。商店搜索不到应用时,也不能据此认定某个镜像站或网盘文件就是可靠替代品。
这些现象应先停止并核实
- 页面要求先关闭杀毒、设备保护或浏览器安全检查。
- 下载按钮跳到与产品无关的推广软件、陌生网盘或付费激活页面。
- 安装前索取账号密码、验证码,或要求把登录二维码发给“客服”。
- 发行者、文件类型与预期不符,或者系统提示软件有害、损坏、来源无法验证。
其中某个现象不一定单独证明文件恶意,但足以暂停操作并重新核验。不要为了完成安装而忽略提示。
按设备检查系统提示
Mac:注意系统对开发者签名、公证和恶意内容的提示。Apple 说明,macOS 会对来自 App Store 之外的软件执行相应检查;无法验证开发者与已检测到有害内容也不是同一种情况。先核对提示和来源,不要按不明教程直接覆盖安全设置。参见Apple:在 Mac 上安全地打开 App。
带 Google Play 服务的 Android 设备:保留 Play 保护机制,并关注扫描和安装警告。Google 说明该机制也会检查来自其他来源的潜在有害应用。参见Google Play 保护机制说明。其他 Android 设备应结合厂商提供的安全检查方式处理。
Windows:阅读下载和安装时显示的发行者与安全警告。存在数字签名时,应核对签名者是否与可信渠道公布的发行者一致;仅看到某个签名名称,并不足以确认它就是预期产品。
SHA-256 校验有什么用,什么时候才有意义?
文件哈希用于比较内容是否一致。只有从独立确认的可信发布渠道获得同一版本、同一平台文件的参考值,比较才有意义。若安装包和参考哈希都来自同一个可疑页面,二者相同也不能证明来源可信。
Windows PowerShell 可按下面格式计算本地文件的 SHA-256。把示例路径替换成实际已下载文件;此命令只计算哈希,不会运行安装包。
Get-FileHash -LiteralPath 'C:\Downloads\installer.exe' -Algorithm SHA256
将输出的 Hash 与可信渠道的参考值逐字比较。没有参考值时,不要自行声称“校验通过”。哈希一致也不等于软件经过全面安全审计。命令说明参见Microsoft Get-FileHash 文档。
已经下载或安装了可疑文件怎么办?
尚未打开时,不要运行;记录来源并按设备安全工具提示检查。若已经运行或提交过账号信息,停止继续授权,使用可信设备和已确认的服务入口检查账号会话与安全设置。企业设备应尽快联系管理员,并说明文件来源、运行时间和出现的提示,不要隐瞒已执行的步骤。
相关阅读:应用商店下载前的地区与来源核对、扫码登录入口与故障排查。