CClash 中文社区选择客户端 ↗
首页/博客
操作教程

Clash 电脑端:发行页提供校验值时怎样核对安装包

Clash 电脑端:发行页提供校验值时怎样核对安装包。了解适用条件、操作步骤与常见问题的排查方法。

编辑部 · 更新 2026-10-04

从 Clash Verge Rev 仓库说明可以确认:电脑端安装包应到项目发布页下载,并按系统与架构选择对应文件。当你在该发行页上看到某个安装包附带了校验值(多为一段哈希字符串),就可以在安装前用本机工具对「刚刚下完的那一个文件」计算摘要,再与页面给出的值逐位对照。页面没有写出校验值时,不要用其他网页、聊天记录或旧版本里的哈希来套当前文件。

适用条件与文件对应关系

核对只对「当前打开的官方发行页、当前版本号、当前那一个完整文件名」有效。仓库把正式版(Stable)标为日常使用入口,并要求到 Release 页面取包。发布说明按平台列出了不同安装包:Windows 有 64 位与 ARM64 的常规安装包,以及体积更大、仅在企业版系统或无法安装 Webview2 时使用的内置 Webview2 包(Windows 7 已不再支持);macOS 区分 Apple M 芯片与 Intel 芯片的 dmg;Linux 则分 Debian 系 deb 与 Redhat 系 rpm,并再按 64 位、ARM64、ARMv7 区分。

开始计算前先核对三件事。第一,下载地址来自项目发布页,而不是改名后的压缩包或转发副本。第二,本地文件名必须与发行页条目完全一致,包括版本号和架构后缀,例如带版本的 setup.exe、dmg、deb 或 rpm;不能拿 x64 包的校验值去套 ARM64 包,也不能用「正常版本」的值去套「内置 Webview2」包。第三,发行页确实对该文件写出了可读校验值。资源列表里部分安装包旁会出现同名的 .sig 文件,那是签名附件,不能当安装包运行,也不能在页面未说明算法时,把 .sig 里的内容误当成哈希文本去比对。

本机计算摘要并与页面值对照

安装包下载到固定目录后,不要改名,也不要先解压或用第三方工具「修复」再计算。打开系统自带的命令行,进入该目录,对同一个文件计算摘要。Windows 可使用 certutil -hashfile 安装包文件名 SHA256;macOS 可使用 shasum -a 256 安装包文件名;Linux 可使用 sha256sum 安装包文件名。若发行页标明的是其他算法,应改用页面写明的那一种,不要把 SHA256 的结果去对 SHA1 或 MD5。

将命令输出的十六进制字符串与发行页上的校验值对照:去掉空格、忽略字母大小写,每一位都必须相同。只对上前几位、文件体积接近、或「看起来差不多」,都不能视为通过。计算对象必须是完整安装包本身,而不是解压出来的内部文件,也不是浏览器尚未下完的临时文件。

判断依据与失败后的下一步

通过的判断依据只有一条:算法与发行页声明一致,且完整哈希与页面给出的字符串完全相同。此时再按该平台常规方式安装该文件。仓库同时说明,安装说明与常见问题应到项目文档页查看,那些内容不能代替完整性核对。

若哈希不一致、命令提示找不到文件、或你无法在发行页定位到与文件名一一对应的校验值,应立即停止安装。下一步依次为:回到同一发布页重新下载同一条目;确认文件已下完且文件名未被改动;再次确认版本、架构与变体(常规包或内置 Webview2 包)无误后重新计算。若仍然失败,丢弃该文件,不要改用镜像站或他人转发的压缩包凑合安装。校验通过只表示文件内容与发布者公布的摘要一致,不能替代系统来源提示,也不能保证安装后的其他功能表现。

https://github.com/clash-verge-rev/clash-verge-rev/releases https://github.com/clash-verge-rev/clash-verge-rev