拖入文件、粘贴文本或填写链接,一次算出 MD5 / SHA-1 / SHA-256 / SHA-384 / SHA-512,并生成可直接粘贴的 integrity 属性。
本地文件、文本,以及允许跨域读取的链接。字节不出设备,服务器既看不到内容也收不到文件名。没有体积上限:超过 1 GB 会自动改用流式分块计算,内存占用恒定,只是慢一些。
唯一的触发条件:你填了链接,而目标站点的 CORS 策略不让浏览器读它。本页没有上传接口,文件永远走不到服务器。代取时服务器边下边算、算完即丢,不落盘、不缓存、不回传内容。限制:≤ 50 MB、仅 80/443、禁内网与保留地址、最多 3 跳重定向、20 秒超时。
integrity 不一致就直接拒绝执行。这能防住 CDN 被篡改,但前提是你信任生成这串摘要的那一次下载——所以尽量用官方发布渠道的文件在本地算,而不是让服务器去抓一个你没验证过的源。
不会。本页没有上传接口。本地文件和文本一律在你的浏览器里计算——有 Web Crypto 时用它加速,没有就用内置的流式实现。服务器唯一会联网的场景,是你填了一个链接、而目标站点的 CORS 策略不允许浏览器读取它。
本地计算没有上限。1 GB 以内会整块交给 Web Crypto 走原生加速;超过之后自动改为流式分块,内存占用恒定,只是耗时更长。实测纯 JS 路径约每秒 100–390 MB,取决于算法。只有服务器代取链接这一条路径受 50 MB 限制。
SRI(Subresource Integrity)让浏览器在加载 CDN 上的脚本或样式后重新计算摘要,与 integrity 属性不符就拒绝执行,用来防止 CDN 上的文件被篡改。规范只接受 SHA-256、SHA-384、SHA-512,通常用 SHA-384。
可以用来核对下载是否完整,但不能用于任何安全判断——两者都已被证明可以构造碰撞,攻击者能做出摘要相同的另一个文件。要验证来源真伪,请用 SHA-256 及以上。