Software installer download করলেন, কিন্তু network interruption-এর পরে file পুরো এসেছে কি না বুঝছেন না। Publisher website একই file-এর SHA-256 value দিয়েছে। আপনার file-এর hash হিসাব করে সেই official value-এর সঙ্গে মিললে দুই copy-র bytes একই হওয়ার শক্তিশালী evidence পাওয়া যায়। Checksum file clean, trustworthy বা আপনার device-এর জন্য উপযুক্ত—এসব আলাদা প্রশ্নের উত্তর দেয় না। এই guide official reference চিনে Windows, macOS ও Linux-এ SHA-256 মিলানো এবং result নিরাপদভাবে record করার practical পদ্ধতি দেখায়।
Hash কীভাবে comparison marker হয়
Cryptographic hash function file-এর bytes থেকে নির্দিষ্ট দৈর্ঘ্যের text value তৈরি করে। File-এর content সামান্য বদলালে value সাধারণত সম্পূর্ণ আলাদা হয়। একই exact file আবার hash করলে একই value পাওয়া উচিত। SHA-256 output সাধারণত 64টি hexadecimal character। এটি password নয় এবং hash দেখে original file পুনর্গঠন করার সাধারণ উপায় নেই। Comparison-এর জন্য দুটি value দরকার: trusted publisher-এর reference এবং আপনার downloaded file-এর calculated hash। নিজের file দুবার hash করে একই result পেলেও publisher-এর file পেয়েছেন তা প্রমাণ হয় না।
Reference hash official channel থেকে নিন
Download page, signed release note বা publisher-এর verified repository থেকে SHA-256 নিন। Search result snippet বা অচেনা forum post reference হিসেবে ব্যবহার করবেন না। File name, version, operating system ও architecture reference-এর সঙ্গে মিলান। Windows x64 installer-এর hash দিয়ে macOS package পরীক্ষা করলে mismatch স্বাভাবিক। Publisher checksum না দিলে অন্য user-এর value বানিয়ে official বলবেন না। High-risk software-এ digital signature বা package manager verification-ও দেখুন; checksum সেই broader trust chain-এর একটি অংশ।
Windows PowerShell-এ Get-FileHash চালান
File Explorer থেকে exact path নিন। PowerShell-এ Get-FileHash -Algorithm SHA256 লিখে তার পরে quoted file path দিন, যেমন "C:\Downloads\setup.exe"। Path-এ space থাকলে quotes রাখুন।
Microsoft Get-FileHash documentation অনুযায়ী command file content-এর hash হিসাব করে এবং default algorithm SHA256। Output-এর Algorithm, Hash ও Path দেখুন। Unknown script copy-paste করে administrator হিসেবে চালানোর দরকার নেই; hash পড়ার জন্য সাধারণ file access যথেষ্ট। File path ভুল হলে অন্য copy-র hash পেয়ে comparison অর্থহীন হবে।
macOS ও Linux-এ common command
macOS Terminal-এ সাধারণত shasum -a 256 "/path/to/file" ব্যবহার করা যায়। অনেক Linux distribution-এ sha256sum "/path/to/file" পাওয়া যায়। আপনার operating system-এর official manual দিয়ে command availability যাচাই করুন। Download folder-এ একই নামের “file (1)” থাকলে tab completion বা full path ব্যবহার করুন। Command output-এর পাশে filename থাকলে hash portion আলাদা করে compare করুন। Online “hash calculator” site-এ private backup, database বা confidential document upload করবেন না; local tool ব্যবহার করুন।
দুটি value safely compare করুন
Uppercase ও lowercase hexadecimal সাধারণত একই value বোঝায়, কিন্তু space, missing character বা অন্য algorithm নয়। Reference paste করার আগে page-এ SHA-256 label আছে কি না দেখুন। Visual compare-এ প্রথম ও শেষ কয়েক character মেলানো যথেষ্ট নয়; সব 64 character compare করুন। PowerShell-এ trusted reference variable নিয়ে exact equality test করা যায়, তবে copied value-তে hidden whitespace বাদ দিন। Automation লিখলে mismatch-এ process stop করুন এবং log-এ secret URL token বা private path না রাখুন।
একটি ISO download-এর example
ধরুন official project page-এ version 4.2-এর ISO এবং SHA-256 value দেওয়া আছে। আপনি mirror থেকে ISO download করলেন। Filename version 4.2 হলেও calculated hash mismatch। প্রথমে download complete হয়েছে কি না, correct architecture নিয়েছেন কি না এবং reference একই release-এর কি না দেখুন। সন্দেহ থাকলে file execute বা mount করবেন না; incomplete copy delete করে official route থেকে আবার download করুন। আবার mismatch হলে publisher support বা security channel-এ page URL, filename ও observed hash জানান। এই example কোনো নির্দিষ্ট ISO-এর safety claim নয়।
Highlighted checksum checklist
- Source: reference hash publisher-এর official download বা verified release page থেকে নেওয়া।
- Identity: filename, version, OS ও architecture reference-এর সঙ্গে মেলে।
- Algorithm: দুদিকেই SHA-256 ব্যবহার হয়েছে; MD5 value-এর সঙ্গে তুলনা নয়।
- Path: command exact downloaded file-এর উপর চালানো হয়েছে।
- Compare: পুরো 64-character value machine বা careful full comparison-এ মিলেছে।
- Mismatch: mismatch file চালানো হয়নি; source ও download পুনরায় যাচাই হয়েছে।
- Trust: checksum-এর বাইরে signature, publisher ও intended use দেখা হয়েছে।
Checksum কী প্রমাণ করে না
Attacker যদি download file এবং একই page-এর reference hash দুটোই বদলাতে পারে, matching value নিরাপত্তা নিশ্চিত করবে না। Legitimate publisher-এর file-তেও vulnerability থাকতে পারে। Checksum antivirus scan, code review বা digital signature-এর বিকল্প নয়। আবার backup-এর দুই copy একই hash হলে content identical বোঝায়, কিন্তু backup restore হবে কি না বা সব related files আছে কি না বোঝায় না। তাই claim সীমিত রাখুন: trusted reference-এর সঙ্গে file content মেলেছে, অথবা মেলেনি। “File শতভাগ safe” বলবেন না।
Repeatable verification record রাখুন
Team download করলে release version, official URL, verification time, algorithm, expected hash, actual hash ও result লিখুন। Installer-এর original name রাখুন; rename করলে content hash বদলায় না, তবু traceability কমতে পারে। Script automation থাকলে HTTPS certificate error ignore করবেন না এবং reference source pin করার policy নিন। Publisher নতুন release দিলে পুরোনো hash দিয়ে নতুন file verify করবেন না। এই disciplined record corruption, wrong mirror বা wrong version দ্রুত ধরতে সাহায্য করে এবং পরে “কোন file install হয়েছিল” প্রশ্নের নির্দিষ্ট উত্তর দেয়।
দ্রুত উত্তর
সাধারণ প্রশ্ন ও উত্তর
Checksum মিললেই কি file malware-free?
না। এটি reference hash-এর সঙ্গে bytes মেলে কি না দেখায়। Publisher বা reference অবিশ্বস্ত হলে matching checksum file-এর safety প্রমাণ করে না।
Filename বদলালে hash বদলায়?
শুধু filename বদলালে সাধারণ file-content hash বদলায় না। File-এর bytes বদলালে SHA-256 value সাধারণত বদলে যায়।
MD5 বা SHA-1 ব্যবহার করব?
Accidental corruption-এর পুরোনো workflow-এ দেখা যায়, তবে adversarial security-এর জন্য এগুলি দুর্বল। Publisher SHA-256 দিলে সেটিই মিলিয়ে নিন।