Startup dan Bisnis

Hash cocok belum cukup—periksa penerbit installer sebelum menjalankannya

|Penulis: Tim Redaksi QUASA|4 mnt baca| 2
Hash cocok belum cukup—periksa penerbit installer sebelum menjalankannya

Untuk memastikan installer Windows asli sebelum dijalankan, periksa secara berurutan: domain tempat file diunduh, identitas penerbit dan status tanda tangan Authenticode, lalu hash SHA-256 yang dipublikasikan vendor melalui kanal resminya. Pindai file setelah pemeriksaan tersebut dan hentikan proses jika penerbit atau hash tidak sesuai.

Hash yang cocok belum membuktikan identitas penerbit. Hash hanya membandingkan isi file dengan pembanding; jika file dan nilai pembanding berasal dari situs tidak resmi yang sama, keduanya dapat cocok tanpa menunjukkan bahwa installer benar-benar berasal dari vendor yang dimaksud.

1. Mulai dari alamat unduhan

Alamat domain resmi diperiksa sebelum installer Windows disimpan

Unduh installer dari situs resmi pengembang atau tautan yang diberikan dokumentasi resminya. Periksa nama domain secara utuh, termasuk ejaan, domain tingkat atas, dan subdomain. Tampilan halaman, logo, nama file, serta posisi situs dalam hasil pencarian tidak menetapkan asal file.

Hindari tombol unduh dalam iklan, situs agregator, unggahan ulang, tautan pendek, atau pesan yang tidak dapat ditelusuri kembali ke kanal vendor. Jika situs resmi mengarahkan unduhan ke layanan distribusi lain, ikuti tautan dari sana alih-alih menebak alamat distribusinya.

Catat halaman asal dan nama produk sebelum beralih ke pemeriksaan tanda tangan. Nama organisasi pada sertifikat tidak selalu identik dengan merek produk, tetapi hubungan keduanya harus dapat dikonfirmasi melalui informasi legal atau dokumentasi di domain resmi.

2. Periksa Authenticode dan nama penerbit

PowerShell menampilkan status Authenticode dan identitas penerbit installer

Buka PowerShell, kemudian ganti jalur pada perintah berikut dengan lokasi installer:

Get-AuthenticodeSignature -LiteralPath 'C:\Users\NamaAnda\Downloads\installer.exe' | Format-List Status, StatusMessage, SignerCertificate, TimeStamperCertificate, Path

Dokumentasi Get-AuthenticodeSignature menjelaskan bahwa cmdlet ini tersedia di Windows dan mengambil informasi tanda tangan Authenticode; file yang tidak ditandatangani tetap menghasilkan informasi, tetapi bidang tanda tangannya kosong.

Nilai hasilnya sebagai satu kesatuan:

  • Status: cari Valid. Status lain, pesan kesalahan, atau informasi sertifikat yang kosong berarti pemeriksaan tidak lolos.
  • SignerCertificate: periksa bagian Subject dan pastikan organisasinya merupakan penerbit yang benar untuk produk tersebut.
  • Hubungan dengan vendor: cocokkan nama legal penanda tangan melalui kanal resmi, terutama bila nama sertifikat berbeda dari nama merek.

Status Valid tidak berarti setiap installer aman atau merupakan produk yang Anda cari. Status itu harus dibaca bersama identitas penanda tangan. Jika organisasinya asing atau hubungannya dengan vendor tidak dapat dikonfirmasi, jangan jalankan file meskipun tanda tangannya dinilai valid.

3. Cocokkan SHA-256 dengan nilai resmi

SHA-256 installer dibandingkan dengan checksum resmi untuk paket yang sama

Jika vendor memublikasikan checksum untuk paket tersebut, hitung SHA-256 file lokal dengan perintah ini:

Get-FileHash -LiteralPath 'C:\Users\NamaAnda\Downloads\installer.exe' -Algorithm SHA256

Dokumentasi Get-FileHash menyatakan bahwa cmdlet tersebut menghitung hash dari isi file, menggunakan SHA-256 secara bawaan, dan dapat dipakai untuk membandingkan hash lokal dengan nilai yang dipublikasikan penyedia. Dokumentasi itu juga memperingatkan bahwa MD5 dan SHA-1 tidak lagi dianggap aman untuk file yang perlu dilindungi dari serangan atau manipulasi.

Ambil nilai pembanding dari halaman unduhan, catatan rilis, atau dokumentasi resmi vendor. Pastikan checksum tersebut berlaku untuk versi, edisi, arsitektur, dan nama paket yang sama. Nilai dari forum atau situs unduhan pihak ketiga tidak dapat menggantikan pembanding resmi.

Untuk mengurangi kesalahan saat membandingkan karakter, salin SHA-256 resmi dan jalankan:

$hashResmi = 'TEMPEL_SHA256_RESMI_DI_SINI'.Replace(' ','').Trim()

(Get-FileHash -LiteralPath 'C:\Users\NamaAnda\Downloads\installer.exe' -Algorithm SHA256).Hash -eq $hashResmi

Hasil True berarti isi file cocok dengan pembanding yang dimasukkan, bukan bahwa pembanding tersebut pasti tepercaya. Hasil False berarti file tidak boleh dijalankan; periksa kembali paket yang dipilih dan unduh ulang melalui domain resmi.

4. Gabungkan hasil, jangan memilih satu bukti

Ketiga pemeriksaan menjawab pertanyaan berbeda. Domain menunjukkan kanal perolehan file, Authenticode memperlihatkan identitas penanda tangan beserta status tanda tangannya, sedangkan SHA-256 membandingkan isi file dengan acuan. Kecocokan pada satu lapisan tidak menghapus ketidaksesuaian pada lapisan lain.

Prinsip memeriksa kanal dan otoritas penanda tangan sebelum instalasi juga digunakan di luar Windows. Petunjuk verifikasi paket Apple meminta pengguna mengambil perangkat lunak melalui kanal Apple dan tidak memasang paket yang tidak ditandatangani, menggunakan otoritas sertifikat berbeda, atau menampilkan sertifikat tidak valid. Nama sertifikat dalam petunjuk itu khusus untuk paket Apple dan bukan pembanding bagi installer Windows.

  • Domain resmi, status Valid, penerbit sesuai, dan SHA-256 cocok: bukti asal, identitas penanda tangan, dan integritas saling konsisten; lanjutkan ke pemindaian.
  • Hash cocok, tetapi tanda tangan kosong atau penerbit tidak sesuai: jangan jalankan karena identitas file belum terkonfirmasi.
  • Tanda tangan valid, tetapi hash berbeda dari checksum resmi untuk paket yang sama: jangan jalankan; paket mungkin salah versi atau isinya berbeda.
  • Vendor tidak menyediakan hash: jangan memakai checksum pihak ketiga sebagai pengganti. Utamakan domain resmi dan penerbit yang dapat dikonfirmasi, kemudian pindai file.

5. Pindai sebelum menjalankan installer

Pindai installer dengan perlindungan keamanan yang aktif sebelum membukanya. Pemindaian dapat menemukan ancaman yang dikenali, tetapi bukan pengganti verifikasi sumber, penerbit, dan integritas file.

Jangan menonaktifkan perlindungan hanya karena halaman unduhan memintanya. Jika pemindaian memberi peringatan, status tanda tangan bukan Valid, penerbit tidak dapat dikonfirmasi, atau SHA-256 berbeda, hapus file yang meragukan dan mulai lagi dari domain resmi. Jika perlu menghubungi dukungan vendor, sertakan nama file, alamat halaman unduhan, status tanda tangan, dan hash lokal tanpa menjalankan installernya terlebih dahulu.

Baca juga:

Bagikan:

Berlangganan buletin kami

Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.

0