Com verificar la integritat d'una imatge ISO a Windows amb checksums i signatures

  • Els checksums o funcions hash permeten assegurar la integritat i l'autenticitat de les imatges ISO comparant la seva empremta digital amb un valor oficial.
  • Windows ofereix PowerShell (Get-FileHash) i eines com 7-Zip, mentre que Linux disposa d'utilitats natives com md5sum i sha256sum per calcular hashes.
  • Per a productes de Microsoft i distribucions GNU/Linux és clau utilitzar fonts oficials i bases de dades fiables (com files.rg-adguard.net o Check-ISO) en contrastar hashes.
  • Verificar sempre el hash abans de fer servir una ISO minimitza riscos de corrupció, manipulacions malicioses i problemes de seguretat en instal·lacions crítiques.

verificar la integritat d'una imatge ISO a Windows

Quan descarregues una imatge ISO de Windows, d'una distro GNU/Linux o de qualsevol altre programari important, no n'hi ha prou que «sembla» que tot ha anat bé. Si la descàrrega es talla, es reprèn o simplement baixa des d'una font dubtosa, hi ha el risc que l'arxiu estigui corrupte o fins i tot manipulat. Per això és tan important verificar la integritat d'una imatge ISO amb checksums i signatures abans de fer-la servir per instal·lar res.

Aquest procés pot sonar molt tècnic, però en realitat és força senzill quan entens dues idees bàsiques: què és una funció hash (o checksum) i com comparar aquest valor amb què publica el desenvolupador. A partir d'aquí, amb eines com PowerShell a Windows, la terminal a Linux o utilitats com 7-Zip o Check-ISO , podràs assegurar-te en pocs minuts que la teva ISO és legítima i no ha estat alterada.

Què és un checksum o suma de verificació?

Quan en una pàgina de descàrrega veus una cadena llarguíssima de lletres i números al costat de l'enllaç de la ISO, això és un checksum o suma de verificació . No és més que el resultat d'aplicar un algorisme criptogràfic a un arxiu: prens la ISO, passes el contingut per una funció matemàtica i obtens una empremta digital única.

Aquesta empremta sol estar expressada en diferents algorismes: MD5, SHA-1, SHA-256, SHA-384, SHA-512, RIPEMD160, etc. . Cadascú genera cadenes de longitud diferent, però la idea és la mateixa: si canvies un sol bit del fitxer, el resultat canvia per complet. Això fa que serveixin per comprovar la integritat de dades com ara imatges ISO, documents, instal·ladors o fins i tot contrasenyes emmagatzemades de forma segura.

què són fitxers .ecm
Article relacionat:
ISO: programes per obrir, muntar i convertir imatges en Windows

En l'àmbit de la seguretat informàtica, aquestes funcions hash es fan servir per verificar que un fitxer no s'ha corromput ni ha estat modificat respecte a l'original. El desenvolupador calcula el hash del fitxer que publica i el mostra a la seva web. Tu descarregues aquesta mateixa ISO, calcules el hash al teu equip i compares ambdós valors. Si hi coincideixen, pots estar tranquil: la imatge és íntegra i autèntica.

Per què és tan important verificar una imatge ISO

Instal·lar un sistema operatiu o un programari crític des d'una ISO que no has comprovat és com deixar la porta principal de casa teva oberta . Potser no passa res… o potser et colen malware, portes del darrere o programari modificat sense que t'assabentis. Aquest risc és especialment delicat amb sistemes com Windows, SQL Server, Windows Server o les distribucions GNU/Linux que utilitzaràs diàriament.

Hi ha dos escenaris típics on més es nota aquesta necessitat: d'una banda, quan continues una descàrrega interrompuda (per exemple, amb el gestor de descàrregues del navegador), i de l'altra quan uses ISO antigues o copiades de recursos compartits l'origen dels quals ja ningú recorda. En entorns corporatius és habitual trobar col·leccions ISO en servidors de fitxers sense referència al hash original ni a la pàgina exacta de descàrrega.

Si algú ha modificat aquesta ISO en algun moment, el fitxer pot contenir cracs, troians, eines espia o mecanismes per desactivar sistemes de supervisió . El problema és que a simple vista la ISO sembla legítima: té el nom correcte, la mida s'assembla a l'esperada i, en muntar-la, els fitxers interns semblen normals. Per això el hash és l'única manera fiable de comprovar l'autenticitat d'aquesta imatge.

Funcions hash més habituals: MD5, SHA-1, SHA-256 i companyia

No tots els algorismes hash són igual d'assegurances ni es fan servir per al mateix. Per verificar la integritat d'una ISO, avui dia es considera recomanable optar per algorismes de la família SHA-2 , especialment SHA-256 . MD5 i SHA-1 segueixen veient-se molt en webs antics, però es consideren criptogràficament febles davant d'atacs de col·lisió.

Quan veieu en una web diverses cadenes al costat de l'enllaç de descàrrega, normalment estaran etiquetades com MD5: , SHA1: , SHA256: , etc. L'ideal és sempre comparar la ISO amb un hash SHA-256 publicat pel fabricant . Si només s'ofereix SHA-1 o MD5, podeu utilitzar-los per a una comprovació bàsica d'integritat, però sabent que no són tan robustos per garantir autenticitat davant d'atacs sofisticats.

En molts sistemes i eines també veuràs altres algorismes disponibles: SHA-384, SHA-512, RIPEMD160, MACTripleDES, CRC-32, CRC-64 … Alguns s'usen més per a detecció d'errors que per a seguretat, però a la pràctica, mentre el teu càlcul i el valor oficial coincideixin , la integritat de l'arxiu queda confirmada per a aquest quelcom.

On trobar els hashes oficials d'una ISO

verificar la integritat d'una imatge ISO a Windows

Perquè tot això tingui sentit, cal saber quin és el hash de referència publicat pel desenvolupador . En el cas de les distribucions GNU/Linux, pràcticament totes inclouen a la seva web oficial un llistat de hashes per a cada ISO que ofereixen, moltes vegades en fitxers anomenats CHECKSUM, SHA256SUMS o similars, enllaçats des de la mateixa pàgina de descàrregues.

A l'ecosistema de Microsoft, la cosa és una mica més complexa. Per a usuaris particulars, des del Centre de descàrregues de Microsoft (https://www.microsoft.com/es-es/download) es poden obtenir les darreres versions de productes com Windows, Windows Server, SQL Server o Office, i en alguns casos s'inclouen taules amb hashes per idioma. No obstant això, no sempre estan disponibles per a versions antigues o molt concretes, cosa que complica comprovar ISO històriques o obsoletes.

Les empreses amb acords de llicenciament solen utilitzar el Centre d'administració de llicències per volum , on sí que és més habitual disposar d'informació detallada de les imatges i les seves sumes hash. A més, els subscriptors de MSDN o Visual Studio sí que han tingut tradicionalment accés a les dades de hash de les ISO oficials que descarreguen, cosa que l'usuari mitjà no sol tenir.

Quan la ISO de Microsoft que voleu verificar ja no apareix als portals oficials, pots recórrer a fonts externes considerades fiables per la comunitat. Una de les més conegudes és files.rg-adguard.net , un projecte mantingut per personal vinculat a Microsoft i MVPs, que emmagatzema hashes i referències d'un enorme catàleg d'imatges ISO oficials (diversos centenars de terabytes). Copies el hash de la teva ISO, l'enganxes a la pestanya «Search» i si hi ha una coincidència, et tornarà a quina versió i edició correspon.

Com comprovar la integritat d'una imatge ISO a Windows amb PowerShell

Windows inclou de sèrie una eina molt còmoda per calcular el hash de qualsevol fitxer: el cmdlet Get-FileHash de PowerShell. No necessites instal·lar res addicional a les versions modernes de Windows 10 i Windows 11, només cal obrir PowerShell i llançar la comanda correcta sobre la ISO que vulguis revisar.

Per començar, obre PowerShell (pots buscar-lo al menú Inici). A continuació, executa una ordre similar a aquesta, canviant la ruta per la del teu fitxer ISO:

Get-FileHash C:\ruta\al\archivo.iso

Si no us indiqueu res més, PowerShell calcularà per defecte un hash SHA-256 , que és just l'algorisme recomanat per a aquestes tasques. Depenent de la mida de la ISO, de l'algorisme triat i de la velocitat del teu disc, el procés pot trigar des d'uns segons fins a alguns minuts en el cas d'imatges molt grans.

Si voleu utilitzar un algorisme diferent, podeu especificar-lo amb el paràmetre -Algorithm . Aquí teniu exemples que cobreixen els tipus més habituals que suporta PowerShell:

Get-FileHash C:\ruta\al\archivo.iso -Algorithm MD5
Get-FileHash C:\ruta\al\archivo.iso -Algorithm SHA1
Get-FileHash C:\ruta\al\archivo.iso -Algorithm SHA256
Get-FileHash C:\ruta\al\archivo.iso -Algorithm SHA384
Get-FileHash C:\ruta\al\archivo.iso -Algorithm SHA512
Get-FileHash C:\ruta\al\archivo.iso -Algorithm MACTripleDES
Get-FileHash C:\ruta\al\archivo.iso -Algorithm RIPEMD160

Quan la comanda s'acabi, veureu en pantalla l'algorisme utilitzat, la ruta del fitxer i, sobretot, el valor hash calculat . La teva tasca serà comparar-ho amb el que ofereix la web oficial de descàrrega o la font de referència que tinguis (portal de Microsoft, fitxer de checksums d'una distro, base de dades d'un projecte extern fiable, etc.).

Si el valor que torna PowerShell és idèntic caràcter per caràcter al que figura a la web , pots assumir que la teva ISO està intacta: no s'ha corromput durant la descàrrega ni ha estat modificada després. Si hi ha qualsevol diferència, per mínima que sembli (un sol caràcter diferent ja és suficient), aquesta ISO no és la mateixa que l'original i el més prudent és descartar-la i tornar-la a descarregar des d'una font fiable.

Ús d'eines de tercers a Windows: l'exemple de 7-Zip

Encara que PowerShell resol el problema de forma nativa en les versions recents de Windows, durant molt de temps el sistema de Microsoft no oferia una manera senzilla de calcular sumes hash des de la interfície gràfica . Per això, molts usuaris s'han acostumat a recórrer a programes de tercers com 7-Zip, que a més de comprimir fitxers, permet generar hashes.

7-Zip és un compressor de fitxers de programari lliure, molt popular pel seu format 7z, però que també integra utilitats de verificació. Un cop instal·lat des de la seva web oficial, pots anar a l'Explorador de fitxers, localitzar la imatge ISO que has descarregat, fer-hi clic dret i, al menú contextual, desplegar el submenú «7-Zip». Dins veureu una opció anomenada CRC SHA que obre una finestra amb els algorismes disponibles.

Des d'aquest quadre de diàleg podeu calcular sumes com CRC-32, CRC-64, SHA-1 i SHA-256 . Potser no són tots els algoritmes del món, però amb SHA-1 i sobretot amb SHA-256 tens més que suficient per verificar la integritat de la gran majoria de distribucions GNU/Linux i moltes ISO d'altres productes , sempre que disposis del valor oficial al mateix algorisme.

Abans de triar, convé fixar-se en quin tipus de hash publica el desenvolupador. Si en disposa de diversos, el recomanable és prioritzar SHA-256 davant de SHA-1 , ja que ofereix més robustesa. Selecciones l'algoritme, esperes uns segons que acabi el càlcul (el temps dependrà de la potència del teu processador i de la mida de la ISO) i veuràs la cadena resultant per comparar-la amb la que figura a la web.

Verificar la integritat d'una ISO a Linux amb la terminal

En sistemes GNU/Linux, el procés és fins i tot més directe, ja que les utilitats de càlcul de hashes vénen preinstal·lades a la majoria de distribucions . Només cal obrir una terminal i utilitzar les ordres adequades segons l'algoritme que vulguis utilitzar.

Els més comuns que trobaràs són:

md5sum /ruta/al/archivo.iso
sha1sum /ruta/al/archivo.iso
sha256sum /ruta/al/archivo.iso

Cadascun d'aquests programes llegeix el fitxer complet, calcula la suma de verificació i mostra per pantalla la cadena alfanumèrica corresponent , sovint acompanyada del nom del fitxer. Com en el cas de Windows, el funcionament és senzill: compares la cadena que obtens amb el valor publicat pel desenvolupador de la distribució o del programari.

És cert que, de sèrie, en moltes distribucions s'hi inclouen sobretot les eines per a MD5, SHA-1 i SHA-256 , que són les més habituals per a comprovacions d'integritat. Per a usos avançats pots instal·lar paquets addicionals que afegeixin més algoritmes, però per verificar ISO de GNU/Linux amb les referències oficials, aquests solen ser més que suficients.

Si el valor mostrat per la terminal coincideix exactament amb el hash del web oficial, tens la certesa que la ISO que has descarregat és la mateixa que el desenvolupador va posar a disposició . Quan detectis una diferència, encara que el fitxer sembli funcionar, hauries de descartar aquesta imatge i repetir la descàrrega, preferiblement usant un mirall oficial o un mètode de verificació addicional, com les firmes GPG quan s'ofereixen.

Particularitats de les ISO de Microsoft i el problema de les versions antigues

Amb els productes de Microsoft apareix una situació curiosa: encara que per a les versions actuals de Windows 10, Windows 11, Windows Server o Office sí que s'ofereixen instruccions clares per verificar el hash després de la descàrrega , això no sempre ha estat així en el passat ni s'aplica de manera consistent a totes les edicions i versions.

Al llarg del temps, molts usuaris han descarregat ISO de Windows des de la pàgina oficial, de vegades utilitzant assistents o eines que generen directament el mitjà d'instal·lació sense desar la ISO com a tal. En aquests casos, Microsoft donava menys importància al fet que l'usuari final tingués accés al hash SHA-1 o SHA-256, ja que assumia que el mateix assistent s'encarregava de validar la descàrrega i crear l'USB o DVD correcte.

A més, només els que disposaven de subscripcions de MSDN o portals de desenvolupadors podien accedir fàcilment als hashes oficials de certes imatges ISO, especialment versions antigues o edicions específiques. L'usuari domèstic que descarregava, per exemple, una ISO de Windows 8.1 des de la web, sovint no trobava la suma de verificació associada, cosa que complicava comprovar si un fitxer interromput i reprès estava realment complet.

Per a aquestes situacions, quan necessites verificar una ISO de Windows o SQL Server que ja no figura als portals oficials , recórrer a bases de dades comunitàries com files.rg-adguard.net s'ha convertit en una pràctica habitual. No és un substitut del portal de Microsoft, però la seva reputació en fòrums i blocs de la pròpia comunitat tècnica ho han consolidat com una de les opcions més fiables per contrastar hashes de productes Microsoft.

Verificació avançada i automatitzada amb l'eina Check-ISO

Si treballes amb moltes imatges de Microsoft (Windows, Windows Server, SQL Server, etc.), fer-ho tot a mà amb PowerShell i bases de dades web pot ser feixuc. Per simplificar i automatitzar el treball hi ha Check-ISO , un projecte de codi obert pensat precisament per verificar la integritat i autenticitat d'ISO de productes Microsoft usant una base de dades centralitzada.

Check-ISO va ser creat a partir de les necessitats de tècnics, administradors de sistemes i responsables de seguretat que manegen un gran volum d'imatges i volen saber ràpidament si una ISO correspon a una versió oficial de Microsoft. L'eina està disponible a Microsoft Store , com a executable portàtil signat (.exe) i com a script de PowerShell (.ps1), i es pot obtenir des del seu repositori oficial a GitHub.

El seu funcionament és molt senzill

Un cop l'executeu, només heu de seleccionar el fitxer ISO que voleu comprovar, indicar la ruta a la qual correspon la font de Microsoft que hauríeu de tenir i triar l'algorisme hash que s'utilitzarà per al càlcul (normalment SHA-256). Després feu clic a «Check ISO» i espereu que acabi el procés.

El càlcul del hash pot trigar més o menys en funció de la mida de la imatge i de l'algorisme utilitzat, però en equips moderns sol ser raonablement ràpid. Quan la verificació finalitza, l'eina t'indica visualment el resultat : si la ISO coincideix amb una imatge oficial de Microsoft registrada a la base de dades, el nom apareixerà en verd; si no hi ha coincidències, veureu un avís en vermell indicant que no s'ha trobat aquesta font i, per tant, no ha estat possible validar-ne l'autenticitat.

Comprovar la integritat d'ISO a Linux usant checksums i GPG
Article relacionat:
Com comprovar la integritat d'ISO a Linux amb checksums i GPG

Un dels avantatges d'instal·lar Check-ISO des de Microsoft Store és que no requereix permisos d'administrador , la procedència del paquet ha estat verificada pel mateix equip de Microsoft i, a més, s'actualitza automàticament quan hi ha noves versions o correccions d'errors. Si prefereixes controlar més el procés, sempre pots entrar al repositori de GitHub del projecte, copiar el codi PowerShell al teu editor ISE, desar-lo i executar-lo manualment, o descarregar directament la versió portàtil ja compilada.

Bones pràctiques i advertiments de seguretat en manejar ISO

Més enllà de les ordres concretes i de quina eina utilitzis, hi ha una sèrie de bones pràctiques clau que convé adoptar sempre que descarreguis i maneges imatges ISO, tant en entorns domèstics com professionals.

El primer és descarregar sempre des de fonts oficials o clarament fiables : les webs dels projectes de GNU/Linux, el centre de descàrregues de Microsoft, el portal de llicències per volum o repositoris reconeguts. Evita tant sí com no llocs de procedència dubtosa, enllaços compartits sense context o ISO que circulen per fòrums i xarxes P2P sense acompanyar-se de hashes o firmes verificables.

En segon lloc, acostuma't a desar el hash de referència juntament amb la ISO quan sigui possible. Si en una empresa conserves imatges antigues de sistemes operatius, val la pena mantenir també un petit inventari on s'anotin els hashes oficials i la font original. Això us estalviarà temps si anys després necessiteu validar una còpia que ja no està disponible per a descàrrega directa.

Últimes consideracions

Finalment, recorda que fins i tot encara que una ISO s'instal·li sense donar errors, això no vol dir que sigui segura. Els atacants poden crear imatges perfectament funcionals que incloguin programari maliciós, eines d'accés remot o mecanismes per eludir el monitoratge . Només el càlcul i comparació del hash amb un valor de referència fiable et permet afirmar amb seguretat que el fitxer no ha estat alterat des que el fabricant el va publicar.

Verificar la integritat i autenticitat d'una imatge ISO, ja sigui amb PowerShell , amb utilitats com 7-Zip o md5sum/sha256sum a Linux, o fent servir eines especialitzades com Check-ISO i bases de dades reconegudes, és un pas ràpid que aporta una enorme tranquil·litat: amb un simple càlcul de hash i una comparació acurada pots íntegra i lliure de manipulacions , una cosa imprescindible tant per a usuaris domèstics com per a entorns professionals on la seguretat és crítica. Comparteix la informació i altres sabran del tema.


Afegir com a font preferida a Google