雜湊值是什麼
雜湊值(hash value)是把任意長度的資料丟進一個數學函式後得到的固定長度輸出。這個詞的中文寫法有 hash 的音譯與臺灣官方慣用的意譯「雜湊」兩種,指的是同一個東西。以最常用的 SHA-256 為例,不管輸入是一張 20MB 的照片還是一部兩小時的影片,輸出都是 64 個十六進位制字元,長得像 「a3f5...c81d」 這樣一串。
SHA-256 屬於 SHA-2 家族,由美國國家標準與技術研究院(NIST)在聯邦標準 FIPS 180-4《Secure Hash Standard》里正式定義,官方給它的用途定位就是生成訊息摘要、偵測資料自摘要生成後有沒有被改動過。它不是某家公司的私有技術,任何電腦都能用系統內建工具算出同一個結果——這一點正是它能當證據工具的前提:你算、對方算、法院算,答案必然一致。
改一個位元組,整串全變:為什麼它能當「內容指紋」
加密雜湊有三個對存證有用的性質。
第一,確定性:同一份檔案,今天算、十年後算、在任何電腦上算,結果都一樣。第二,雪崩效應:輸入哪怕只動一個位元組——比如把截圖裡的一個畫素改掉——輸出就變得面目全非,完全看不出和原來那串有任何關聯。第三,單向性:從雜湊值反推出原始檔案,在計算上不可行,所以你公開一個雜湊值並不會洩露檔案內容,這對隱私敏感的創作者尤其重要。
合在一起,效果就是:一旦你在某個時點記下了檔案的 SHA-256,之後任何人想神不知鬼不覺地改動這份檔案,都過不了「重算一次雜湊」這一關。
和感知雜湊是兩回事
站內還有一個詞條叫感知雜湊(perceptual hash),名字像,目標相反:加密雜湊追求「差一點就天差地別」,用來驗證檔案有沒有被改;感知雜湊追求「內容越像、值越接近」,用來在盜版被裁切壓縮後仍認出它。一句話記:驗完整性用 SHA-256,追盜版比對用感知雜湊,兩者不能互相替代。感知雜湊的原理和應用在那篇裡講透了,這裡不重複。
存證包裡的 sha256 是做什麼的
做過存證的人常在證據包裡看到一欄 「sha256:」 開頭的字串,它的作用是把「這包證據從生成那一刻起沒被動過」變成可以隨時複驗的事:任何一方(包括對方律師)拿到證據檔案後,用系統內建命令重算一次——Windows 是 「certutil -hashfile 檔名 SHA256」,macOS/Linux 是 「shasum -a 256 檔名」——算出來的值和記錄一致,就說明檔案與當初逐位元組相同;不一致,就說明中途被改過。
VeilHarbor 的做法也是這條路:生成 DMCA 函件時,系統會把當刻的檢測證據凍結成一份不可變的快照,同時記錄快照的 SHA-256 指紋,之後侵權證據被引用時都能對著這個指紋驗完整性。
法律程序裡怎麼用:能證什麼,不能證什麼
先把界線畫清楚:雜湊值不是公證,算了雜湊不等於證據自動有法律效力。臺灣法院對證據的證明力依民事訴訟法第 222 條採自由心證,由法官斟酌全辯論意旨與調查證據的結果個案判斷——雜湊值是幫法官相信「這份檔案沒被改過」的技術手段,不是蓋上去就生效的印章。
具體說,雜湊能證明的是一件事:檔案自「算出雜湊並把雜湊固定下來」那一刻起,內容沒有變過。它證明不了三件事:一是時間——雜湊值本身不含任何時間資訊,「什麼時候算的」要靠可信時間戳或公證等獨立時間錨點來鎖,做法見時間戳與公證;二是歸屬——檔案沒被改過,不代表內容是你創作的,歸屬要靠底稿、原始檔、發布紀錄這類權屬證明;三是取證當刻的真實性——如果截圖在算雜湊之前就被偽造,雜湊只會忠實地鎖住那份偽造品。
所以實務上的正確姿勢是組合拳:原始檔案完整儲存、算出 SHA-256、配一個獨立的時間錨點,關鍵作品再辦公證。雜湊在這個組合裡負責「內容完整性」這一環,便宜、可複驗、不外洩內容,是整套存證裡成本最低的一塊,但單獨一塊撐不起全案。
常見問題
它是那份證據檔案的 SHA-256 內容指紋。驗證不需要任何專業軟體:Windows 在命令提示字元跑 「certutil -hashfile 檔名 SHA256」,macOS/Linux 跑 「shasum -a 256 檔名」,算出的 64 個十六進位制字元和存證包記錄的一致,就說明檔案從生成後沒被改過任何一個位元組。
不算公證,也沒有「自動生效」的法律地位。它是驗證檔案完整性的技術手段,證據最終證明力由法院依民事訴訟法第 222 條自由心證個案判斷。雜湊的價值在於讓「檔案沒被改過」變成任何人都能重算複驗的客觀事實,通常要和時間戳、公證、權屬證明搭配使用。
因為兩者設計目標相反。SHA-256 對改動極度敏感,改一個畫素輸出就全變,適合證明「這份證據沒被動過」;但盜版幾乎都經過壓縮、裁切、打碼,SHA-256 一定對不上,這時要靠「內容越像、值越接近」的感知雜湊來認。存證鎖完整性用前者,掃盜版做比對用後者。
不建議新存證再用。MD5 和 SHA-1 都已被證實存在碰撞攻擊——可以人工造出兩份內容不同、雜湊相同的檔案;NIST 已於 2022 年 12 月宣佈退役 SHA-1,建議全面遷移到 SHA-2(含 SHA-256)或 SHA-3。已有的舊雜湊不是立刻作廢,但新做的存證直接用 SHA-256,省得日後被對方拿演算法弱點做文章。
基本不能。雜湊是指紋不是檔案本身,而且不可逆——沒人能從 64 個字元還原出你的作品。雜湊值必須和它對應的原始檔案成對出示才有意義:檔案在,雜湊用來證明它沒被改過;檔案丟了,那串字元什麼也證明不了。所以存證的第一原則永遠是保住原始檔,雜湊只是給它上的鎖。
參考來源
本文引用的官方、法規與專業來源,最後核查於 2026-07-24:
讀完做法,不如先看看現狀——輸入藝名免費掃一次,不用註冊,身分全程隱藏。
被盜情報,不用天天自己盯
新指南與值得知道的平臺規則變化,會整理成不定期的維權快訊。留下 email(化名信箱也可以),開通時第一批通知你。不賣名單、不發垃圾信;隨時可刪——寫信到 support@veilharbor.com 即可。
VeilHarbor——華語創作者內容保護平台:24 小時掃描盜版、DMCA 下架、追蹤復發。