울타리 NEO

홈 › 보안 가이드 › 설치 파일·AI 도구

내려받은 프로그램이 진짜인지 확인하는 법 — 서명과 SHA-256

마지막 갱신 2026-10-02 · 울타리 NEO 보안 가이드

검색 광고 맨 위의 「공식 다운로드」가 공식이 아닌 경우가 있습니다. 이름과 아이콘까지 똑같은 가짜 설치 파일이 광고비를 내고 검색 상단에 올라옵니다. 받은 파일이 진짜인지 확인하는 방법은 둘입니다 — 디지털 서명과 해시(SHA-256).

① 어디서 받았는가가 먼저다

  • 검색 결과의 「광고」·「스폰서」 표시가 붙은 링크로 소프트웨어를 받지 마세요. 공식 사이트 주소를 직접 입력하거나, 검색 결과 중 광고가 아닌 공식 도메인을 고르세요.
  • 주소를 한 글자씩 봅니다. notepad-plus-plus.org 와 notepad-plus-plus.cc, 0 과 o 를 바꾼 주소가 실제로 쓰입니다.
  • 가능하면 Microsoft Store 나 winget(Windows 기본 패키지 관리자)으로 설치하세요. 예: winget install Notepad++.Notepad++

② 디지털 서명 확인 — 30초

  1. 받은 .exe·.msi 파일을 마우스 오른쪽 → 속성.
  2. 「디지털 서명」 탭을 엽니다. 탭이 없다면 서명이 없는 파일입니다.
  3. 「서명자 이름」이 그 소프트웨어를 만든 회사 이름인지 봅니다.
  4. 서명을 고르고 「자세히」 → 「이 디지털 서명은 유효합니다」인지 확인합니다.
결과판단
유효한 서명 + 만든 회사 이름정상일 가능성이 높습니다.
유효한 서명 + 전혀 다른 이름의심. 가짜 설치 파일도 다른 회사 이름의 인증서로 서명된 경우가 있습니다. 「서명이 있다」가 아니라 「누가 서명했나」가 중요합니다.
서명 없음작은 개인 개발자 프로그램은 서명이 없을 수 있습니다. 하지만 큰 회사의 유명 프로그램이 서명이 없다면 가짜입니다.
「이 디지털 서명은 유효하지 않습니다」실행하지 마세요. 서명된 뒤 파일이 바뀌었습니다.

③ 해시 대조 — 파일이 한 바이트도 바뀌지 않았는지

많은 개발자가 다운로드 페이지에 SHA-256 값을 함께 적어 둡니다. 받은 파일의 값을 계산해 같은지 봅니다.

명령 프롬프트:

certutil -hashfile "%USERPROFILE%\Downloads\파일이름.exe" SHA256

또는 PowerShell:

Get-FileHash "$env:USERPROFILE\Downloads\파일이름.exe" -Algorithm SHA256

나온 64자리 값이 사이트에 적힌 값과 한 글자도 다르지 않아야 합니다. 대소문자 차이는 상관없습니다.

단, 해시는 공식 사이트에 적힌 값과 비교해야 의미가 있습니다. 가짜 사이트는 가짜 파일의 해시를 적어 둡니다. 그래서 ①(어디서)과 ②(누가 서명)가 먼저입니다.

④ 한 번 더 — VirusTotal

virustotal.com 에 파일을 올리거나 SHA-256 값을 검색하면 70여 개 백신 엔진의 판정을 볼 수 있습니다. 갓 나온 정상 프로그램이 한두 엔진에서 오탐되는 일은 흔하니, 숫자보다 이름 있는 엔진들이 공통으로 무엇이라 부르는지를 보세요. 회사 문서처럼 민감한 파일은 올리지 마세요. 올린 파일은 다른 사람도 볼 수 있습니다.

SmartScreen 경고가 떴다면

「Windows의 PC 보호」 창은 다운로드 이력이 적은 파일이면 정상 프로그램에도 뜹니다. 이때 「추가 정보」를 눌러 게시자 이름을 보세요. 「알 수 없는 게시자」이거나 만든 회사와 다른 이름이라면 실행하지 마세요.

울타리 NEO 설치 파일은 PROJECTTEAMFORYOU 이름으로 서명되어 있고, 다운로드 페이지에 SHA-256 을 함께 적습니다. 위 방법으로 직접 대조할 수 있습니다.