必须立即验证下载文件的MD5或SHA1值是否与官网一致,否则文件可能被篡改;可用certutil命令在CMD中分步计算,或用PowerShell的Get-FileHash命令一键获取两者,含空格或中文路径需加英文双引号。

当你从官网下载完一个安装包,比如Python或VS Code的exe文件,必须立刻验证它的MD5或SHA1值是否与官方公布的完全一致,否则哪怕只差一个字符,就说明文件可能已被植入恶意代码。
用certutil命令快速算出MD5和SHA1
第一步:按Win+R打开“运行”窗口,输入cmd回车,启动命令提示符。
第二步:用cd /d切换到文件所在目录。例如文件在D:\Download,就输入cd /d D:\Download并回车——这一步不能跳过,否则certutil会报错“系统找不到指定的文件”。
第三步:执行校验命令:certutil -hashfile 文件名 MD5(把“文件名”替换成你的真实文件名,比如python-3.12.4-amd64.exe)。
第四步:再执行certutil -hashfile 文件名 SHA1,同一文件的两个哈希值就都出来了。输出结果里带冒号的那一行就是你要比对的值,前面的“MD5 hash of file”只是说明文字,不用抄。
用PowerShell一行命令同时看MD5和SHA1
方法一:右键文件夹空白处→选择“在此处打开PowerShell窗口”(不是Windows Terminal,也不是CMD),确保当前路径正确。
方法二:直接运行这条命令:Get-FileHash 文件名 -Algorithm MD5 | Format-List; Get-FileHash 文件名 -Algorithm SHA1 | Format-List。注意两个命令用分号隔开,中间不能换行。
【文件名含空格或中文时,必须用英文双引号包裹】。比如Get-FileHash "我的安装包 v2.1.exe" -Algorithm MD5 | Format-List,漏掉引号会提示“找不到路径”。
图形化操作:拖进PowerShell窗口自动补全路径
打开PowerShell后,不要手动敲路径——直接把文件从资源管理器拖进PowerShell窗口,它会自动补全带引号的完整路径。
接着在拖入路径后面加空格,再输入| Get-FileHash -Algorithm MD5 | Format-List,回车就能看到结果。
想看SHA1?把最后的MD5改成SHA1就行,其他部分原样保留。
这一步比手输安全得多,彻底避开路径里斜杠方向、空格遗漏、括号转义这些常见坑。

















