Command Palette

Search for a command to run...

Hash-Generator online: MD5, SHA-1, SHA-256 und SHA-512 in einem Werkzeug

Hash-Generator online: MD5, SHA-1, SHA-256 und SHA-512 in einem Werkzeug

T
Toolz Team
|Jul 10, 2026|23 min read

Die schlechteste Support-Nacht meiner WP-Administrationsjahre begann mit einem weißen Bildschirm. Wir haben Version 3.1.2 gegen 23 Uhr auf den Update-Server übertragen und um 2:40 Uhr morgens hatte ich 14 Tickets, die das gleiche sagten: Update installiert, Site tot. Ich rollte zurück, testete den Reißverschluss auf meiner Maschine erneut - funktionierte perfekt. Gleiche Version. Gleiche Datei. Angeblich.

Es dauerte peinlich lange, bis ich das Offensichtliche tat: beide Dateien zu haschen. Der SHA-256 des Zip auf meinem Laptop und der SHA-256 des Zip auf dem Update-Server stimmten nicht überein. Nicht einmal nah - völlig andere Verdauungen. Der Upload war irgendwo in der Mitte der Übertragung abgeschnitten worden, der Server hat gerne ein kaputtes Archiv bedient und PHP an den unvollständigen Dateien im Inneren erstickt. Ein Prüfsummenvergleich hätte ihn abgefangen, bevor ein einzelner Benutzer aktualisiert wurde. Nach dieser Nacht wurde jede WP-Adminify-Version im Bereitstellungsprotokoll gedruckt, und das Upload-Skript verweigerte die Veröffentlichung, es sei denn, der Remote-Hash stimmte mit dem lokalen überein. Zero beschädigte Releases seitdem.

Das ist das Hashing, das am praktischsten ist: ein Fingerabdruck für Daten. Feed in einer Datei oder einer Zeichenfolge, erhalten Sie einen kurzen Digest mit fester Länge zurück. Wenn sich auch nur ein Byte ändert – ein umgedrehter Bit, ein abgeschnittener Download, ein sneakers – der Digest ändert sich komplett. Ich greife jetzt mehrmals pro Woche online nach einem Hash-Generator: Überprüfen von Downloads, Debuggen von Webhook-Signaturen, Vergleichen von Konfigurationsdateien über Umgebungen hinweg, Überprüfung der Sanity-Überprüfung, dass zwei "identische" Dateien tatsächlich sind.

Deshalb habe ich einen gebaut toolz.devdrohen Ich wollte ein Hash-Tool, das alles im Browser berechnet, mir MD5, SHA-1, SHA-256 und SHA-512 nebeneinander zeigt und niemals ein Byte meiner Eingabe irgendwo hochlädt. Dieser Leitfaden behandelt, wie man es benutzt, was tatsächlich unter der Haube passiert, und den einen Fehler beim Hashing, den ich schon früh gemacht habe - und den ich heute noch in Codebasen sehe.

tl; dr: Verwenden Sie die toolz.dev-Hash-Generator Um MD5, SHA-1, SHA-256 und SHA-512 aus Text oder Dateien zu berechnen, sofort und vollständig in Ihrem Browser über die Web Crypto API. Standardmäßig für alles, was zählt, SHA-256; Behandeln Sie MD5 und SHA-1 nur als Legacy-Prüfsummen. Und niemals - niemals - verwenden Sie diese für Passwörter. Das ist Brypt oder Argon2 Territory.

Hauptmerkmale

Mehrere Algorithmen gleichzeitig

Fügen Sie Ihre Eingabe einmal ein und lassen Sie MD5, SHA-1, SHA-256 und SHA-512 gleichzeitig rechnen. Dies klingt nach einer kleinen Bequemlichkeit, bis Sie das System eines anderen debuggen und nicht wissen, welchen Algorithmus er verwendet hat. Ich habe diesbezüglich in Echtzeit verloren - ein Zahlungsgateway, das Dokumente mit "Sha-Hash" ohne angehängte Nummer haben, und ich saß dort und generierte einen Algorithmus auf einmal in einem Terminal, bis einer übereinstimmte. Mit allen vier Verdauungen auf einmal auf dem Bildschirm, sehen Sie nur den Blick, der mit dem Wert übereinstimmt, den Sie zu erreichen versuchen. Es macht auch die Unterschiede viszeral: Sie können den 32-stelligen MD5 neben dem 128-stelligen SHA-512 sehen und sofort verstehen, was "verdauliche Größe" in der Praxis bedeutet.

Text- und Datei-Hashing

Geben Sie eine Zeichenfolge ein oder fügen Sie sie ein oder werfen Sie sie in eine Datei ab – das Tool verarbeitet beide. Text-Hashing deckt die alltäglichen Fälle ab: API-Signatur-Debugging, Cache-Schlüssel, schnelle Vergleiche. Beim Datei-Hashing wird die eigentliche Überprüfungsarbeit durchgeführt. Überprüfen eines heruntergeladenen Installationsprogramms anhand einer veröffentlichten Prüfsumme, Bestätigung einer Plugin-ZIP-Zip überlebte die Fahrt zu Ihrem Update-Server und überprüfte einen zwischen den Maschinen intakten Datenbank-Dump. Die Datei wird nie irgendwo hochgeladen, sie wird lokal von Ihrem Browser gelesen und an Ort und Stelle gehasht. Ich habe mehrhundert-Megabyte-SQL-Dumps auf diese Weise gehasht. Es ist schneller als Sie erwarten, da das schwere Heben im nativen Browser-Code stattfindet, nicht in Javascript-Schleifen.

Sofortige clientseitige Berechnung über Web-Krypto

Die SHA-Familien-Digests werden mit der integrierten Web-Krypto-API des Browsers berechnet — crypto.subtle.digest — Der native, optimierte kryptografische Code, der mit Ihrem Browser geliefert wird. Keine Server-Rundfahrt, keine Warteschlange, kein Spinner. Sie erhalten Ergebnisse, so schnell wie Ihre Maschine die Eingabe lesen kann. Dies ist aus zwei Gründen wichtig. Erstens: Geschwindigkeit: Hashing erfolgt in Millisekunden, auch bei großen Eingaben. Zweitens: Vertrauen: Da die Berechnung lokal ist, funktioniert das Tool genauso, egal ob Sie online in einem Café sind oder eine sensible Konfiguration in einem gesperrten Netzwerk haschen. Die Seite wird einmal geladen, danach ist das Netzwerk irrelevant.

Groß- und Kleinbuchstaben

Trivial Feature, spart echte Kopfschmerzen. Hex-Digests haben die Groß- und Kleinschreibung - 2CF24DBA und 2cf24dba Codieren Sie identische Bytes - aber Zeichenfolgenvergleiche wissen das nicht. Viele Systeme speichern oder veröffentlichen Digests in Großbuchstaben (einige Windows-Tools, bestimmte Hersteller-Prüfsummenseiten), während die meisten UNIX-Tools Kleinbuchstaben ausgeben. Wenn Sie einen Digest in ein Vergleichsskript oder eine Konfigurationsdatei einfügen, die genaue Zeichenfolgenanpassung ausführt, ist Case plötzlich sehr wichtig. Der Toggle bedeutet, dass Sie das gewünschte Format kopieren, anstatt die Ausgabe über einen Fallkonverter auszuführen oder, noch schlimmer, "Fixieren" von Hand und Fettfingern eines Charakters.

Vergleichen und überprüfen Sie den Modus

Hashing ist nur die halbe Aufgabe - normalerweise überprüfen Sie einen Digest gegen einen erwarteten Wert. Fügen Sie die veröffentlichte Prüfsumme neben Ihrer berechneten ein und das Tool zeigt Ihnen sofort an, ob sie übereinstimmen, und es sind keine Schielen von 64 Hex-Zeichen erforderlich. Ich habe die Prüfsummen überprüft, indem ich die ersten und letzten Zeichen visuell verglich. Genau so verpassen Sie eine Fehlanpassung in der Mitte. Menschliche Augen sind schrecklich darin, lange zufällige Zeichenfolgen zu vergleichen, das ist ein Job für eine Gleichheitsprüfung. Der Verifizierungsmodus normalisiert auch den Fall und schneidet Leerzeichen vor dem Vergleich ab, wodurch der häufigste Fehlalarm beendet wird: ein abweichender Trailing-Raum aus einer schlampigen Kopier-Einfügung.

100% privat - nichts verlässt Ihren Browser

Dies ist die Funktion, bei der ich keine Kompromisse bei toolz.dev abschließe. Ihre Eingabe - Text oder Datei - wird lokal gehasht und nie übertragen. Es gibt keine serverseitige Verarbeitung, kein Protokollieren, kein "Wir anonymisieren Ihre Daten" Kleingedruckt, da es keine Daten zu protokollieren gibt. Dies ist für das Hashing wichtiger als die Leute: Die Dinge, die Entwickler-Hash haben, sind oft genau die Dinge, die sie nicht in eine zufällige Website einfügen sollten - API-Geheimnisse beim Debuggen von HMAC-Signaturen, Lizenzschlüsseln, Dumps mit Kunden-E-Mails. Mit einem kundenseitigen Tool verdunstet dieses Risiko. Öffnen Sie die Netzwerkregisterkarte Ihres Browsers, während Sie einen Beweis wünschen. Ich habe mehr darüber geschrieben, warum diese Architektur in meinem wichtig ist Datenschutz und Online-Tools Post

So verwenden Sie den Hash-Generator

Schritt 1: Öffnen Sie das Werkzeug und wählen Sie Ihre Eingabe

Gehe zum Hash-Generatordrohen Sie sehen einen Eingabebereich, der entweder getippten/eingefügten Text oder eine Datei akzeptiert. Für Text fangen Sie einfach an - Hashing passiert, wenn Sie gehen. Ziehen Sie bei Dateien einen auf die Drop-Zone oder verwenden Sie die Dateiauswahl. Nichts wird hochgeladen, die Datei wird von Ihrem Browser lokal gelesen. Es gibt keine Größe, die über das hinausgeht, was der Speicher Ihrer Maschine bequem ist.

Schritt 2: Lesen Sie die Digests

Alle Algorithmen rechnen gleichzeitig: MD5, SHA-1, SHA-256, SHA-512. Jeder Digest erscheint in seiner eigenen beschrifteten Zeile, in Hex. Beachten Sie die Längen - 32 Zeichen für MD5, 40 für SHA-1, 64 für SHA-256, 128 für SHA-512. Wenn Sie mit einer bekannten Prüfsumme übereinstimmen und nicht sicher sind, welcher Algorithmus sie produziert hat, sagt Ihnen die Länge allein normalerweise, bevor Sie einen einzelnen Charakter vergleichen.

Schritt 3: Schalten Sie ggf.

Wenn das System, mit dem Sie übereinstimmen, Großbuchstaben-Hex verwendet, drehen Sie den Fall-Schalter um. Die Digest-Bytes sind in beiden Fällen identisch - hier geht es nur um die String-Formatierung. Kopieren Sie den Digest mit der Schaltfläche Kopieren, anstatt von Hand auszuwählen. Ein SHA-512-Digest mit 128 Zeichen ist sehr einfach zu wählen, und ein verkürzter Digest wird stillschweigend jeden Vergleich fehlschlagen.

Schritt 4: Verifizieren Sie gegen einen erwarteten Hash

Haben Sie eine veröffentlichte Prüfsumme von der Download-Seite eines Anbieters oder das Bereitstellungsprotokoll eines Kollegen? Fügen Sie es in das Feld Vergleichen ein. Das Tool überprüft es mit Ihrem berechneten Digest und gibt Ihnen eine klare Übereinstimmung oder Nichtübereinstimmung. Match bedeutet, dass die Daten Byte-für-Byte-Identschaft mit dem ursprünglichen Hash-Hash sind. Nichtübereinstimmung bedeutet etwas geändert - beschädigte Übertragung, falsche Dateiversion oder Manipulation. Rationalisieren Sie eine Nichtübereinstimmung nicht. betreffs -Download und erneut überprüfen.

MD5 vs SHA-256: Was passiert tatsächlich unter der Haube?

Eine kryptografische Hash-Funktion nimmt Eingaben beliebiger Länge und erzeugt eine Ausgabe mit fester Länge, die als Digest bezeichnet wird. Vier Eigenschaften machen es nützlich. Es deterministisch — Der gleiche Eingang liefert immer den gleichen Digest. Es zeigt die Lawineneffekt — Ändern Sie ein Bit des Eingangs und ungefähr die Hälfte der Ausgangsbits umklappen. Einbahn- — Es gibt keinen machbaren Weg vom Digest zurück zur Eingabe. Und es ist kollisionsbeständig - Das Finden von zwei verschiedenen Eingaben, die denselben Digest erzeugen, sollte rechnerisch nicht durchführbar sein.

Der Lawineneffekt ist mit echten Werten sehenswert. Der MD5 von hello ist 5d41402abc4b2a76b9719d911017c592drohen Großen Brief buchstabieren — Hello - und du bekommst 8b1a9953c4611296a827abf8c47804d7drohen Nicht ein Zeichen hat sich verschoben, eine völlig unabhängige Digest. Gleiche Geschichte mit SHA-256: hello Hashes zu 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824, während Hello Erzeugt eine Digest, die im Wesentlichen nichts damit teilt. Das ist der Punkt. Eine Verdauung sagt es dir ob Daten geändert, nie wie vieldrohen

Nun die Algorithmen. md5 wurde bereits 1992 in RFC 1321 definiert und erzeugt einen 128-Bit-Digest. Es ist schnell, es ist überall - und es ist kryptografisch kaputt. Seit 2004 gibt es praktische Kollisionsangriffe, Forscher können zwei verschiedene Eingaben mit demselben MD5-Digest auf der Rohstoff-Hardware herstellen. Das tötet es für alles, was gegensätzlich ist: Signaturen, Zertifikate, Integritätsprüfungen, bei denen ein Angreifer Inhalte ersetzen könnte. Es bleibt in Ordnung für nicht kontrollierende Prüfsummen - das Auffinden von zufälliger Beschädigung bei einer Dateiübertragung, Deduplizieren Ihrer eigenen Daten -, da zufällige Korruption nicht die Bytes auswählen kann. Sha-1 (160-Bit) dauerte länger, aber der Shattered Attack zeigte 2017 eine praktische Kollision mit zwei verschiedenen PDFs, die einen SHA-1-Digest teilen. Git verwendet SHA-1 aus historischen Gründen immer noch intern, aber kein neues System sollte.

der SHA-2-Familie — SHA-256 und SHA-512 – ist in FIPS 180-4 angegeben und bleibt ungebrochen. SHA-256 gibt Ihnen einen 256-Bit-Digest und ist die vernünftige Standardeinstellung für fast alles. SHA-512 bietet eine größere Verdauung und ist es oft schneller Auf 64-Bit-CPUs, da es in 64-Bit-Wörtern funktioniert.

Drei Unterscheidungen Menschen verschwimmen ständig. Haschisch ist einweg - kein Schlüssel, kein Weg zurück. Verschlüsselung ist bidirektional - jeder mit dem Schlüssel kann entschlüsseln. Verschlüsselung, wie bei Base64 ist der Null-Weg-Schutz - es ist nur eine Darstellungsänderung, die jeder umkehren kann, kein Schlüssel erforderlich. Wenn Sie Base64 jemals als "Verschlüsselung" behandelt haben, ist meine Base64-Konverter Ich werde fröhlich zeigen, warum das ein Problem ist und mein Base64-Codierungshandbuch deckt die Unterscheidung in der Tiefe ab.

Wenn Sie beweisen müssen, dass eine Nachricht von jemandem stammt, der ein gemeinsames Geheimnis besitzt - Webhook-Signaturen, API-Anforderungssignatur - reicht ein einfacher Hash nicht aus, da jeder Hash haben kann. das ist Hmac, definiert in RFC 2104: Eine Keyed-Konstruktion, die eine Hash-Funktion umschließt, damit nur Schlüsselhalter gültige Digests erstellen können. HMAC-SHA256 ist das Arbeitstier hinter den meisten Webhook-Signatur-Schemes, die Sie jemals debuggen werden.

Und der große: Hash niemals Passwörter mit schnellen Hashes. Schnell ist der Feind hier - ein Angreifer mit einer durchgesickerten Datenbank kann Milliarden von MD5- oder SHA-256-Vermutungen pro Sekunde auf GPUs testen. Passwörter benötigen absichtlich langsame, gesalzene Algorithmen: bcrypt oder Argon2. Laravel Hash::make() Verwendet standardmäßig aus diesem Grund bcrypt und WordPress hat Jahre mit dem tragbaren Hashing-Schema von Phpass verbracht, bevor es modernisiert wurde - unvollkommen, aber der Instinkt (verlangsamen, salzen es) hatte Recht. Ich habe dies auf die harte Tour gelernt: Ein frühes freiberufliches Projekt von mir, Jahre vor WP Adminify, gespeicherte Passwörter als RAW md5($password)drohen Klassischer Rookie-Move. Niemand wurde verletzt, aber ich schaudere immer noch.

Hier ist, was das Toolz.dev-Tool unter der Haube macht und was Sie selbst schreiben würden:

const data = new TextEncoder().encode('hello');
const buf = await crypto.subtle.digest('SHA-256', data);
const hex = [...new Uint8Array(buf)]
  .map(b => b.toString(16).padStart(2, '0'))
  .join('');
// "2cf24dba5fb0a30e26e83b2ac5b9e29e..."

Oder in PHP, eine Zeile: hash('sha256', 'hello')drohen Gleiche Eingabe, gleicher Digest, jede Sprache, jede Maschine. Dieser Determinismus ist die gesamte Grundlage.

Häufige Anwendungsfälle

Überprüfen von Datei-Downloads und Veröffentlichungsartefakte

Der Anwendungsfall, der mich im Intro verbrannt hat. Anbieter veröffentlichen Prüfsummen neben Downloads aus einem Grund: Übertragen beschädigt, Spiegel werden veraltet und gelegentlich tauscht jemand böswillig eine Datei aus. Laden Sie die Datei herunter, haschen Sie sie mit dem Hash-Generator, Vergleichen Sie mit dem veröffentlichten Wert. Übereinstimmung: Die Datei ist byte-identisch zu dem, was der Herausgeber hascht. Nichtübereinstimmung: Stoppen und erneut herunterladen. Für meine eigenen Veröffentlichungen ist die Regel seit diesem Vorfall um 2:40 Uhr mechanisch - das Deploy-Skript berechnet SHA-256 lokal, lädt die Remote-Datei ab, holt den Hash und weigert sich, den "aktuellen Version" -Zeiger zu drehen, es sei denn, sie sind gleich. Es sind vielleicht acht Zeilen Bash. Seitdem hat es zwei abgeschnittene Uploads abgefangen, die beide Ticketfluten gewesen wären. Günstigste Versicherung in meiner gesamten Pipeline.

Cache-Busting und Etags

Browser zwischenspeichern aggressiv und "Bitte hart refresh" ist keine Bereitstellungsstrategie. Der robuste Fix ist inhaltlich gehasste Dateinamen: Hash der Dateiinhalte und betten einen Teil des Digest in den Namen ein, also app.css wird app.2cf24dba.cssdrohen Inhaltsänderungen, Hash-Änderungen, Änderungen des Dateinamens, Cache-Fehler, Benutzer erhalten die neue Datei. Inhalt identisch, Dateiname identisch, Cache-Treffer. Laravel Mix und Vite tun dies automatisch; in WP Adminify habe ich eine selbstgewachsene Version erstellt, die Asset-Inhalte zum Erstellen der ver Abfragezeichenfolge WordPress fügt an in die Warteschlange gestellte Skripte an - nach einer zu vielen "Einstellungs-Panel sieht das kaputte" Tickets aus, die wirklich veraltet waren. Das gleiche Prinzip unterstützt eTags: Der Server hascht die Antwort, der Browser sendet den Hash zurück und ein Match bedeutet eine winzige 304 anstelle einer vollen Nutzlast.

Inhalt deduplizieren

Möchten Sie wissen, ob zwei Dateien identisch sind, ohne sie zu vergleichen Byte für Byte - oder wann sie auf verschiedenen Computern leben? Hash beides. Gleiche Verdauungen bedeuten gleicher Inhalt (bei SHA-256 sind die Kollisionsquoten so absurd klein, dass sie keinen Gedanken wert sind). Dies skaliert wunderbar: Hash tausend Uploads, sortieren die Digests und Duplikate Cluster sofort. Ich habe dies verwendet, um eine WordPress-Medienbibliothek zu entziehen, die jahrelang angesammelt hatte logo.png, logo-1.png, und logo-final-2.png - Hashing enthüllte, die tatsächlich das gleiche Bild trugen, das unterschiedliche Namen trug. So entscheiden auch die Backup-Tools, was übersprungen werden soll und wie Objektspeicher feststellen, dass ein "Upload" Inhalt ist, den sie bereits haben.

Adressierung von Git-Stil-Inhalten

Git speichert Dateien nicht nach Namen - sie speichert sie durch Hash. Jeder Klecks, Baum und Commit wird durch den Digest seines Inhalts angesprochen (historisch gesehen mit einem SHA-256-Übergang im Gange). Deshalb sehen Commit-IDs wie Hashes aus: Sie sind Hashes, und sie decken den Schnappschuss, die Eltern, den Autor, den Zeitstempel ab. Ändern Sie irgendetwas in der Geschichte und jeden nachgeschalteten Hash, was die Manipulation der Git-Geschichte eher offensichtlich als leise möglich macht. Das zu verstehen hat sich verändert, wie ich Git-Probleme debugge. Wenn zwei Maschinen über ein Commit nicht einverstanden sind, zeigt Ihnen das Vergleichen von Hashes sofort, ob Sie dasselbe Objekt oder eine unterschiedliche Geschichte betrachten. Die Adressierung von Inhalten ist eine dieser Ideen, die akademisch klingt, bis Sie Ihr Repo spart.

Vergleichen von Konfigurationen ohne Geheimnisse offenzulegen

Inszenierung funktioniert, Produktion nicht, und Sie vermuten das .env Die Dateien unterscheiden sich - aber Sie möchten nicht, dass Produktionsgeheimnisse in einen Slack-Thread oder einen Bildschirmfreigaben eingefügt werden. Hash jede Datei auf einer eigenen Maschine und vergleiche stattdessen Digests. Verschiedene Hashes bestätigen, dass die Dateien unterschiedlich sind, ohne einen einzigen Wert anzuzeigen. Sie können feiner gehen: Hash einzelne Linien oder bestimmte Schlüssel, um sie genau zu bestimmen welche Eintrag divergiert. Ich habe Meinungsverschiedenheiten mit der Hosting-Unterstützung auf diese Weise geklärt - "Ihre Kopie der Konfiguration passt nicht zu meiner, hier ist mein SHA-256, überprüfen Sie Ihre" Beenden Sie die Debatte in einer Nachricht. Die Digest beweist Unterschiede oder Gleichheit, während die Geheimnisse genau dort bleiben, wo sie hingehören.

Webhook-Signatur-Debugging

Stripe, GitHub, Paddel - Sie alle signieren Webhook-Nutzlasten, normalerweise mit HMAC-SHA256, sodass Sie überprüfen können, ob die Anfrage tatsächlich von ihnen kam. Und wenn Ihre Überprüfung fehlschlägt, ist das Debuggen miserabel, da der Fehler still ist: Signaturen passen einfach nicht zusammen, und die Middleware sagt nein. Von zehn ist der Schuldige die Nutzlast - Ihr Framework hat den JSON neu serialisiert, der Leerraum oder die Schlüsselreihenfolge geändert, sodass Sie andere Bytes als unterschrieben haben. Hashing das nagend Anforderungstext an verschiedenen Stellen in Ihrer Pipeline zeigt Ihnen genau, wo die Bytes mutieren. Wenn sich der Digest zwischen Ihrem Routenhandler und Ihrer Verifizierungsfunktion ändert, haben Sie die Ebene gefunden, die den Körper berührt. Während du in dieser Nachbarschaft bist, meine JWT-Decoder ist praktisch für die angrenzende Aufgabe der Überprüfung signierter Token.

MD5 gegen SHA-1 gegen SHA-256 gegen SHA-512: Welche sollten Sie verwenden?

Algorithmus Größe verdauen Relative Geschwindigkeit Sicherheitsstatus Geeignete Verwendungszweck
md5 128-Bit (32 Hex-Zeichen) am schnellsten Gebrochen – Praktische Kollisionen seit 2004 Nicht kontroverse Prüfsummen, Legacy-Systemkompatibilität, Cache-Schlüssel
Sha-1 160-Bit (40 Hex-Zeichen) echt Gebrochen - Zerbrochene Kollision, 2017 Legacy Git Internals, Interop mit alten Systemen; nichts Neues
SHA-256 256-Bit (64 Hex-Zeichen) echt sicher Standard für Integritätsprüfungen, Signaturen, Adressierung von Inhalten, HMAC
SHA-512 512-Bit (128 Hex-Zeichen) Schnell (häufig schneller auf 64-Bit-CPUs) sicher Gleich wie SHA-256; wenn Sie einen zusätzlichen Margin oder 64-Bit-Durchsatz wünschen

Meine Haltung, und ich werde darüber stumpf sein: Standardmäßig auf SHA-256 und hören Sie auf, darüber nachzudenken. Es ist sicher, universell unterstützt, schnell genug, dass Sie die Kosten nie bemerken, und es ist das, was Ihre Tools bereits sprechen - TLS-Zertifikate, Docker-Image-Digests, Paket-Lockfiles, Webhook-Signaturen. Die mentale Energie, die für die Auswahl eines Algorithmus aufgewendet wird, wird fast immer besser woanders ausgegeben.

Die Nuance, die es wert ist, beizubehalten: MD5 ist nicht radioaktiv, es ist szenischdrohen Unfallverfälschung in Ihren eigenen Dateien erkennen? subtil Was könnte ein menschlicher Gegner von der Schmiede einer Kollision profitieren? Absolut nicht. SHA-1 sitzt im selben Eimer mit weniger Ausreden - der einzige gute Grund, es zu berühren, ist die Kompatibilität mit einem System, das Sie nicht steuern. SHA-512 ist eine gute Wahl und auf moderner 64-Bit-Hardware gelegentlich schneller, aber 128-stellige Digests sind in Protokollen und URLs unhandlich, und die Sicherheitsspanne von SHA-256 ist bereits über jeden realistischen Angriff hinaus. Und keine der vier - wiederholen, keine - gehört irgendwo in die Nähe eines Passwortfeldes.

Häufig gestellte Fragen

Ist MD5 noch sicher zu verwenden?

Zur Sicherheit gibt es seit 2004 praktische Kollisionsangriffe, was bedeutet, dass Angreifer zwei verschiedene Dateien mit demselben MD5-Digest erstellen können. Verwenden Sie es niemals für Signaturen, Zertifikate, Kennwortspeicher oder Integritätsprüfung, bei denen es an Manipulationen geht. Es bleibt für nicht kontradikative Jobs akzeptabel - das Aufdecken von zufälliger Korruption, das Deduplizieren Ihrer eigenen Dateien, das Generieren von Cache-Schlüssel - bei denen niemand versucht, Sie zu täuschen. Im Zweifelsfall verwenden Sie SHA-256, es kostet Sie nichts.

Können Sie einen Hash umkehren, um die Originaldaten zu erhalten?

kein . Hash-Funktionen sind von Design aus in eine Richtung - der Digest enthält weit weniger Informationen als die meisten Eingaben, so dass die Umkehrung im Allgemeinen mathematisch unmöglich ist. Was Angreifer tatsächlich tun, ist zu raten: Milliarden von Kandidaten-Inputs zu hashen und Digests mit Rainbow-Tischen oder GPU-Brute Force zu vergleichen. Das funktioniert beängstigend gut gegen kurze, gängige Eingaben wie Passwörter, die mit schnellen Algorithmen gehasht werden. Genau deshalb müssen Passwörter langsames, gesalzenes Hashing anstelle von einfachem MD5 oder SHA-256 benötigen.

Was ist der Unterschied zwischen Hashing und Verschlüsselung?

Die Verschlüsselung erfolgt in zwei Richtungen: Daten werden mit einem Schlüssel verschlüsselt, und jeder, der den richtigen Schlüssel hält, kann sie wieder zum Original entschlüsseln. Hashing ist einseitig: Sie können einen Digest aus Daten berechnen, aber Sie können die Daten nicht aus dem Digest wiederherstellen - es gibt keinen Schlüssel und keine Entschlüsselung. Verwenden Sie die Verschlüsselung, wenn Sie die Daten zurück benötigen, und Hashing, wenn Sie nur überprüfen oder vergleichen müssen. Base64 ist für die Aufzeichnung weder - es ist codierend, von jedem reversibel.

Welchen Hash soll ich für Passwörter verwenden?

Keine der in diesem Tool. MD5, SHA-1, SHA-256 und SHA-512 sind alle schnell und schnell ist für Passwörter fatal - GPUs können Milliarden von Vermutungen pro Sekunde gegen eine durchgesickerte Datenbank testen. Verwenden Sie einen bewusst langsamen, gesalzenen Algorithmus: bcrypt oder Argon2. Laravels Hash :: make() verwendet standardmäßig bcrypt, und die meisten modernen Frameworks bieten ein Äquivalent. Wenn Sie RAW-Hash-Aufrufe für die Speicherung von Kennwörtern schreiben, halten Sie stattdessen an der API Ihres Framework-Passwort-Hashings an.

Ist es sicher, sensible Daten in einem Online-Tool zu haschieren?

Nur wenn das Tool wirklich clientseitig ist. Der Toolz.dev-Hash-Generator berechnet jeden Digest in Ihrem Browser über die Web-Krypto-API – Ihre Eingaben werden niemals auf einem Server übertragen, protokolliert oder gespeichert. Sie können dies selbst bestätigen, indem Sie sich die Registerkarte Netzwerk ansehen, während Sie Hash. Mit serverseitigen Tools vertrauen Sie einem unbekannten Betreiber mit allem, was Sie einfügen. Dies ist ein schlechter Handel für API-Geheimnisse, Schlüssel oder Kundendaten. Im Zweifelsfall überprüfen Sie, bevor Sie einfügen.

Warum produzieren "Hallo" und "Hallo" völlig andere Hashes?

Das ist der Lawineneffekt, und es ist absichtlich. Eine gute Hash-Funktion kippt ungefähr die Hälfte ihrer Ausgangsbits, wenn sich auch nur ein Eingangsbit ändert, so dass ähnliche Eingaben sehr unterschiedliche Digests erzeugen. Die Großbuchung eines Buchstabens ändert ein einzelnes Byte, aber der Digest wird nicht wiederzuerkennen. Dies ist eine Funktion: Es bedeutet, dass Digests nichts darüber verraten, wie ähnlich zwei Eingaben sind, und es macht jede Änderung - so winzig - nicht zu übersehen, wenn Sie Hashes vergleichen.

Was ist der Unterschied zwischen SHA-256 und SHA-512?

Beide gehören zur SHA-2-Familie, die in FIPS 180-4 angegeben ist, und beide gelten als sicher. SHA-256 erzeugt einen 256-Bit-Digest mit 32-Bit-Operationen, SHA-512 erzeugt einen 512-Bit-Digest mit 64-Bit-Operationen, was ihn auf modernen 64-Bit-Prozessoren häufig schneller macht. In der Praxis ist SHA-256 die Standardeinstellung des Ökosystems und seine Digests sind halb so lang, wodurch Protokolle und URLs überschaubar sind. Wählen Sie SHA-512 für zusätzliche Sicherheitsmarge oder 64-Bit-Durchsatz, sonst ist SHA-256 ausreichend.

Wann brauche ich HMAC anstelle eines einfachen Hash?

Verwenden Sie HMAC, wenn Sie beweisen müssen, wer den Hash produziert hat, nicht nur das, was haschisch war. Ein einfacher Digest kann von jedem berechnet werden, daher überprüft er die Integrität, aber nicht den Ursprung. HMAC, definiert in RFC 2104, mischt einen geheimen Schlüssel in den Hashing-Prozess – nur Parteien, die den Schlüssel halten, können gültige Signaturen erstellen oder überprüfen. Dies ist der Mechanismus hinter Webhook-Signaturen von Stripe, GitHub und ähnlichen Diensten, fast immer als HMAC-SHA256 über dem Rohanforderungstext.

Schiff mit Fingerabdrücken, nicht Glauben

Hashing ist das seltene Werkzeug, das sowohl tiefe Informatik als auch tote tägliche Praxis ist. Sie müssen Merkle-Damgård-Konstruktionen nicht verstehen, um davon zu profitieren - Sie brauchen die Gewohnheit. Hash Ihre Release-Artefakte. Überprüfen Sie Ihre Downloads. Vergleichen Sie Verdauungen anstelle von Eyeballing-Dateien. Jede dieser Gewohnheiten dauert dreißig Sekunden, und jeder hat mir irgendwann eine Nacht gespart, die ich sonst in einer Support-Warteschlange entschuldigt hätte.

der toolz.dev-Hash-Generator Ist so gebaut, dass diese Gewohnheit reibungslos wird: vier Algorithmen gleichzeitig, Text und Dateien, Verifizierungsmodus, alles in Ihrem Browser berechnet, ohne dass hochgeladen wird. Wenn Sie die benachbarten Konzepte durcharbeiten, Base64-Konverter deckt die Codierung ab (und warum es nicht die Sicherheit ist), die Passwort-Generator Behandelt die Geheimnisse, die Sie niemals mit SHA-256 haben sollten, und die JWT-Decoder rundet die signierte Token-Seite der Geschichte ab.

Für das größere Bild mein Anleitung für die Coding-Tools durch den Rest der Entwickler-Toolbox geht und Datenschutz in Online-Tools Erklärt, warum die kundenseitige Verarbeitung der Hügel ist, auf dem ich mich entschieden habe, auf dem ich sterben möchte. Hash zuerst, bereitstellen zweitens. Ihr 2:40 Uhr Selbst wird es Ihnen danken.

Frequently Asked Questions

For security, no. Practical collision attacks have existed since 2004, meaning attackers can craft two different files with the same MD5 digest. Never use it for signatures, certificates, password storage, or any integrity check where tampering is a concern. It remains acceptable for non-adversarial jobs — detecting accidental corruption, deduplicating your own files, generating cache keys — where nobody is trying to fool you. If in doubt, use SHA-256; it costs you nothing.

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!