应使用 md5.create() 创建哈希实例,避免 new md5cryptoserviceprovider;字符串转字节用 encoding.utf8.getbytes(),结果用 bitconverter.tostring(hash).replace("-", "").tolowerinvariant() 格式化为32位小写十六进制字符串。

用 MD5.Create() 而不是 MD5CryptoServiceProvider
直接 new MD5CryptoServiceProvider() 在 .NET 5+ 或 AOT 编译环境下可能抛 PlatformNotSupportedException,它早已被标记为过时。正确做法是调用静态工厂方法 MD5.Create(),它会返回当前运行时支持的最优实现,且线程安全(每次调用都新建实例)。
- 多线程场景下必须每次调用
MD5.Create(),不能复用单个实例 - 若需算法可插拔(比如将来切到 SHA256),推荐用
HashAlgorithm.Create(HashAlgorithmName.MD5),语义更清晰 -
MD5.Create()返回的是HashAlgorithm抽象类型,可直接传流、可 Dispose,接口统一
大文件必须用 File.OpenRead() 流式计算
对几百 MB 以上的文件,用 File.ReadAllBytes() + ComputeHash(byte[]) 会一次性把整个文件加载进内存,极易触发 OutOfMemoryException,尤其在 32 位进程或容器内存受限时。
- 正确方式:
using var fs = File.OpenRead(path);→hash.ComputeHash(fs) -
ComputeHash(Stream)内部已实现分块读取(默认缓冲区 4KB),无需手动写循环读取逻辑 -
File.OpenRead()是只读、不共享、不锁定文件的最优打开方式;避免用new FileStream(...)手动配参数出错 - 路径要先做合法性检查:
Path.GetFullPath(path)+File.Exists(path),别让异常暴露底层路径细节
ComputeHash() 返回的 byte[] 怎么转成标准 MD5 字符串
ComputeHash() 返回的是原始字节数组,不是字符串。常见错误是用 Encoding.UTF8.GetString(hash)——这会把二进制当文本解码,结果不可读、不一致、无法比对。
- 标准做法:
BitConverter.ToString(hash).Replace("-", "").ToLowerInvariant() - 注意大小写:Linux
md5sum、WindowsCertUtil等工具输出都是小写,别用ToUpperCase() - 高频调用(如批量校验)可改用
string.Create()+Span<char></char>手动格式化,避免Replace()和中间字符串分配 - 校验时优先比对
byte[](Enumerable.SequenceEqual(hash1, hash2)),绕过字符串编码/大小写歧义
MD5 仅适合完整性校验,别用在安全敏感场景
MD5 已被证明存在碰撞漏洞,不能用于防篡改、数字签名、密码存储等安全场景。它唯一合理用途是快速验证文件是否被意外损坏或传输丢包。
- 高安全需求请换
SHA256.Create(),性能仍可接受(比 MD5 慢约 2–3 倍,但远强于 SHA512) - 纯速度优先(如内部缓存校验)、允许弱抗碰撞性,可考虑
CRC32(非加密哈希,System.IO.Hashing提供) - 哈希值本身不包含文件名、路径、时间戳等元信息——只反映文件二进制内容,这点常被误认为“文件指纹”而忽略重命名风险
IOException 或 UnauthorizedAccessException,导致上层调用直接崩掉;流没 Dispose 或文件句柄泄漏,在长时间运行服务中会逐步耗尽系统资源。










