下載軟體前,怎麼確認安裝檔是乾淨的

更新於 2026-08-17

大部分裝到怪東西的情況,不是因為使用者笨,而是因為下載頁上有五個「Download」按鈕、只有一個是真的。搜尋結果第一筆也常常是買廣告的假下載頁。以下是實際可以做的檢查,不需要什麼專業知識。

先看檔案是從哪裡來的

優先順序很單純:軟體官方網站最好,官方指定的鏡像站次之,再來才是軟體資訊站。重點不在站名有沒有聽過,而在那個下載按鈕最後把你導去哪裡。滑鼠移到按鈕上,瀏覽器左下角會顯示目的網址,如果那個網域跟軟體開發商八竿子打不著,就值得停一下。

本站的下載按鈕會直接指向軟體原廠或原廠 CDN 的安裝檔,頁面上也先寫好檔名與檔案大小,可以在按之前就對照。

檔案大小對不對

這是最快、也最容易被忽略的一招。如果頁面寫 128 MB,你下載回來卻只有 2 MB,那八成不是安裝檔本身,而是一個「下載器」——它會再去抓真正的程式,順便夾帶你沒打算要的東西。反過來,一個文字編輯器卻要 400 MB,也很不合理。

看數位簽章

正經的商業軟體和多數知名開源專案,安裝檔都會用開發商的憑證簽名。在 Windows 上對著檔案按右鍵選「內容」,如果有數位簽章這個分頁,點進去看簽署者名稱是不是你預期的公司。沒有這個分頁,代表檔案沒簽名。

沒簽名不等於有毒,很多小型或個人開發的免費工具就是沒買憑證。但如果是大公司的產品卻沒有簽章,那就前後矛盾了,這種時候別冒險。

Mac 上對應的是開發者 ID。系統擋下來說「無法驗證開發者」的時候,不要反射性地去設定裡放行,先想一下這個檔案是從哪裡來的。

比對雜湊值

有些專案會在下載頁附上 SHA-256 字串。下載完之後自己算一次,兩邊一致就代表檔案在傳輸過程沒被掉包。

Windows 開命令提示字元輸入:

certutil -hashfile 檔案路徑 SHA256

Mac 或 Linux 則是:

shasum -a 256 檔案路徑

這一步比較費工,通常留給重要的東西再做,像是系統映像檔、加密工具、虛擬貨幣錢包這類。

安裝過程才是真正的關卡

檔案本身乾淨,不代表你不會裝到附加軟體。安裝時選自訂安裝而不是快速安裝,然後認真讀每一頁。常見的陷阱是把附加軟體的同意選項做成看起來像必要條款,或是把「拒絕」做成不明顯的灰色文字。

如果安裝到一半跳出「要不要順便安裝某某瀏覽器 / 工具列 / 掃描器」,取消勾選就好,不影響主程式。有些安裝程式會在你按下一步太快時把預設值算你同意,慢一點沒有壞處。

看到這幾種情況,直接放棄

  • 要求你先關掉防毒軟體。正常軟體不需要你解除防護才能安裝。
  • 下載回來是密碼保護的壓縮檔,密碼寫在下載頁上。加密的用途通常是躲掉防毒掃描。
  • 副檔名跟預期不符。應該是 .exe 卻拿到 .scr、.js、.bat、.hta,或是檔名長得像「文件.pdf.exe」。
  • 必須先安裝它的專用下載器才能下載。那個下載器本身就是要塞東西給你的載體。
  • 頁面一直催你,說剩幾秒、名額有限。下載一個免費軟體不需要這種壓力。

不確定的時候,丟上去掃一下

VirusTotal 這類服務可以同時用幾十個防毒引擎掃同一個檔案。判讀時要有點分寸:六十個引擎裡有一兩個報毒,常常是誤判,尤其是用打包工具壓過的免費軟體、或是會修改系統設定的工具類程式。但如果十幾個引擎同時指出同一類威脅,那就不用再找理由說服自己了。

另外提醒一件容易忽略的事:很多人習慣搜尋「軟體名稱 + 破解」或「序號」。那類頁面提供的檔案幾乎必然被動過手腳,因為它的商業模式本來就不是靠賣軟體。真的需要付費軟體的功能,先看看有沒有 開源或免費的替代品,通常比想像中多。