Command Palette

Search for a command to run...

Générateur de hachage en ligne : MD5, SHA-1, SHA-256 et SHA-512 dans un seul outil

Générateur de hachage en ligne : MD5, SHA-1, SHA-256 et SHA-512 dans un seul outil

T
Toolz Team
|Jul 10, 2026|23 min Lire

Fait partie de la collection sûreté

Générateur de hash

Générez des hachages MD5, SHA-1, SHA-256, SHA-384 et SHA-512 à partir de n'importe quel texte

Utiliser Générateur de hash

La pire soirée de support de mes années WP Adminify a commencé avec un écran blanc We&#39 ; d a poussé la version 3.1.2 vers le serveur de mise à jour vers 23 h, et à 2 h 40 j'avais 14 tickets disant la même chose : mise à jour installée, site mort Je suis redescendu, re-testé le zip sur ma machine - a parfaitement fonctionné Même version. Même fichier. Soi-disant.

Il m'a fallu un temps embarrassant pour faire ce qui est évident : hacher les deux fichiers Le SHA-256 Du zip sur mon ordinateur portable et du SHA-256 du zip posé sur le serveur de mise à jour did&#39 ; t match Même pas proche - des résumés complètement différents Le téléchargement avait été tronqué quelque part à mi-transfert, le serveur servait volontiers une archive brisée, et PHP s'étouffait sur les fichiers incomplets à l'intérieur Une comparaison de somme de contrôle l'aurait attrapé avant qu'un seul utilisateur ne soit mis à jour Après cette nuit, chaque version de WP Adminify a fait imprimer son SHA-256 dans le journal de déploiement, et le script de téléchargement a refusé de publier à moins que la télécommande n'ait corrompu la version locale depuis.

That&#39 ; s ce qu'est le hachage, dans sa forme la plus pratique : une empreinte digitale pour les données Nourrir dans un fichier ou une chaîne, récupérer un court résumé de longueur fixe Si même un octet change - un bit retourné, un téléchargement tronqué, une modification sournoise - le résumé change complètement J'atteins maintenant un générateur de hachage en ligne plusieurs fois par semaine : vérification des téléchargements, débogage des signatures de webhook, comparaison des fichiers de configuration dans les environnements, vérification de l'état de santé mentale que deux &quot ; identique etquot ; les fichiers sont réellement.

C'est pourquoi j'ai construit un dans Toolz.dev. Je voulais un outil de hachage qui calcule tout dans le navigateur, me montre MD5, SHA-1, SHA-256 et SHA-512 côte à côte, et ne télécharge jamais un octet de mon entrée nulle part. Ce guide explique comment l'utiliser, quoi et #39 ; se passe réellement sous le capot, et la seule erreur de hachage que je me suis faite au début - et que je vois encore aujourd'hui dans les bases de code.

tl;dr : Utilisez le Générateur de hachage Toolz.dev pour calculer les digestions MD5, SHA-1, SHA-256 et SHA-512 à partir de texte ou de fichiers, instantanément et entièrement dans votre navigateur via l'API Web Crypto. Par défaut, SHA-256 pour tout ce qui compte ; traitez MD5 et SHA-1 uniquement comme des sommes de contrôle héritées. Et n'utilisez jamais - jamais - aucun de ces éléments pour les mots de passe. That&#39 ; s bcrypt ou territoire Argon2.

Principales caractéristiques

Plusieurs algorithmes à la fois

Collez votre entrée une fois et faites calculer simultanément MD5, SHA-1, SHA-256 et SHA-512. Cela semble être une petite commodité jusqu'à ce que vous et n° 39 ; déboguer quelqu'un d'autre et n° 39 ; et vous ne savez pas quel algorithme ils ont utilisé. I et n° 39 ; ont perdu du temps réel à cela - une passerelle de paiement et n° 39 ; les documents ont dit &quot ; SHA hach&quot ; sans numéro attaché, et je suis resté assis là à générer un algorithme à la fois dans un terminal jusqu'à ce qu'il corresponde les quatre résumés à l'écran à l'à comprendre la valeur : vous permet de créer la valeur 19 ; vous permet de créer la valeur ; vous permet de créer la valeur 3

Hachage de texte et de fichiers

Tapez ou collez une chaîne, ou déposez un fichier - l'outil gère les deux Le hachage de texte couvre les cas quotidiens : débogage de signature API, clés de cache, comparaisons rapides Le hachage de fichier est l'endroit où se produit le véritable travail de vérification Vérifier un installateur téléchargé par rapport à une somme de contrôle publiée, confirmer qu'un zip de plugin a survécu au voyage vers votre serveur de mise à jour, vérifier un vidage de base de données copié intact entre les machines Le fichier n'est jamais téléchargé nulle part ; il et n°39 ; s'attend localement à ce que le navigateur I et n°39 se lève lourdement, car le navigateur ne se produit pas.

Calcul côté client instantané via Web crypto

Les résumés de la famille SHA sont calculés avec le navigateur & #39 ; api Web Crypto intégrée - crypto.subtle.digest- qui exécute du code cryptographique natif et optimisé livré avec votre navigateur Pas d'aller-retour serveur, pas de file d'attente, pas de file d'attente Vous obtenez des résultats aussi vite que votre machine peut lire l'entrée Cela compte pour deux raisons Premièrement, la vitesse : le hachage se produit en millisecondes, même pour les entrées importantes Deuxièmement, la confiance : parce que le calcul est local, l'outil fonctionne de la même manière que vous et n°39 ; être en ligne dans un café ou hacher une configuration sensible sur un réseau verrouillé La page se charge une fois ; après cela, le réseau n'est pas pertinent.

Sortie majuscule et minuscule

Fonction triviale, enregistre les vrais maux de tête Les résumés hexagonaux ont un sens insensible à la casse - 2CF24DBA et 2cf24dba Encodez des octets identiques - mais les comparaisons de chaînes don&#39 ; ne le savent pas. Beaucoup de systèmes stockent ou publient des résumés en majuscules (certains outils Windows, certaines pages de somme de contrôle du fournisseur), tandis que la plupart des outils Unix émettent en minuscules Si vous et #39 ; collez un résumé dans un script de comparaison ou un fichier de configuration qui effectue une correspondance exacte des chaînes, la casse compte soudainement beaucoup. La bascule signifie que vous copiez le format dont vous avez besoin au lieu d'exécuter la sortie via un convertisseur de cas ou, pire, &quot ; fixing&quot ; il à la main et en gras d'un caractère.

Comparer et vérifier le mode

Le hachage n'est que la moitié du travail - généralement vous et n°39 ; vérifiez un résumé par rapport à une valeur attendue Collez la somme de contrôle publiée à côté de celle calculée et l'outil vous indique instantanément si elle correspond, pas de plissement à 64 caractères hexadécimaux requis. J'avais l'habitude de vérifier les sommes de contrôle en comparant visuellement le premier et le dernier caractères. That&#39 ; c'est exactement comme ça que vous manquez une inadéquation au milieu Les yeux humains sont terribles à comparer de longues chaînes aléatoires ; que&#39 ; est un travail pour une vérification d'égalité Le mode verifie également la casse et coupe les espaces avant de comparer, ce qui tue la fausse alarme la plus courante : un espace traînant.

100 % Privé - Rien ne quitte votre navigateur

C'est la fonctionnalité sur laquelle je refuse de faire des compromis sur l'ensemble de Toolz.dev. Votre entrée - texte ou fichier - est hachée localement et n'est jamais transmise. There&#39 ;s aucun traitement côté serveur, aucune journalisation, aucun &quot ; nous anonymisons vos données&quot ; petits caractères, car il n'y&#39 ;s aucune donnée à enregistrer. Cela compte plus pour le hachage que les gens ne le réalisent : les choses que les développeurs hachent sont souvent exactement les choses qu'ils devraient&#39 ; passez dans un site Web aléatoire - secrets API tout en déboguant les signatures HMAC, clés de licence, vidages avec les vidages de l'architecture de recherche de contenu client. Avec un outil client, je veux plus de preuves. Protection des données et outils en ligne Post.

Comment utiliser le générateur de hachage

Étape 1 : ouvrez l'outil et choisissez votre entrée

dirigez-vous vers le générateur de hasch. You&#39 ; verra une zone de saisie qui accepte soit du texte tapé/collé, soit un fichier Pour le texte, il suffit de commencer à taper - le hachage se produit au fur et à mesure. Pour les fichiers, faites-en glisser un sur la zone de dépôt ou utilisez le sélecteur de fichiers. Rien ne télécharge ; le fichier est lu localement par votre navigateur. There&#39 ; n'a pas de plafond de taille au-delà de ce avec quoi votre machine&#39 ; s la mémoire est confortable.

Étape 2 : Lisez les résumés

Tous les algorithmes calculent en même temps : MD5, SHA-1, SHA-256, SHA-512. Chaque résumé apparaît dans sa propre ligne étiquetée, en hexadécimal. Notez les longueurs - 32 caractères pour MD5, 40 pour SHA-1, 64 pour SHA-256, 128 pour SHA-512. Si vous et n°39 ; faites correspondre une somme de contrôle connue et vous et n°39 ; vous ne savez pas quel algorithme l'a produit, la longueur seule vous indique généralement avant de comparer un seul caractère.

Étape 3 : Basculez le cas si nécessaire

Si le système que vous et n°39 ; faites correspondre utilise un hexagone majuscule, retournez la bascule du boîtier. Les octets de résumé sont identiques dans les deux cas - il s'agit uniquement de formatage de chaîne. Copiez le résumé avec le bouton de copie plutôt que de le sélectionner à la main ; un résumé SHA-512 de 128 caractères est très facile à sélectionner partiellement et un résumé tronqué échouera silencieusement à chaque comparaison que vous faites avec lui.

Étape 4 : Vérifiez par rapport à un hachage attendu

Vous avez une somme de contrôle publiée d'un fournisseur&#39 ; s page de téléchargement ou un collègue&#39 ; s déploient le journal ? Collez-le dans le champ de comparaison L'outil le vérifie par rapport à votre résumé calculé et vous donne une correspondance ou une inadéquation claire. La correspondance signifie que les données sont octet pour octet identiques à ce qui a produit le hachage original. L'inadéquation signifie quelque chose de modifié - transfert corrompu, mauvaise version du fichier ou falsification. Don&#39 ; t rationalise une inadéquation. Re-télécharger et vérifier à nouveau.

MD5 vs SHA-256 : ce qui se passe réellement sous le capot

Une fonction de hachage cryptographique prend une entrée de toute longueur et produit une sortie de longueur fixe appelée un résumé. Quatre propriétés le rendent utile. déterministe- la même entrée donne toujours le même résumé. Il présente le effet d'avalanche- changez un bit d'entrée et environ la moitié des bits de sortie se retournent. C'est le 39 ;s à sens unique- là et n°39 ; il n'y a pas de chemin réalisable entre le résumé et l'entrée. Et c'est le & #39 ;s résistant aux collisions- trouver deux entrées différentes qui produisent le même résumé devrait être irréalisable sur le plan informatique.

L'effet d'avalanche vaut la peine d'être vu avec des valeurs réelles. Le MD5 de hello est 5d41402abc4b2a76b9719d911017c592. Capitaliser une lettre - Hello- et vous obtenez 8b1a9953c4611296a827abf8c47804d7. Pas un personnage n'a changé, un résumé complètement sans rapport. Même histoire avec SHA-256 : hello Haches à 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824, tandis que Hello produit un résumé qui ne partage pratiquement rien avec lui. C'est le point. Un résumé vous dit que Les données modifiées, jamais combien.

Maintenant, les algorithmes. MD5 a été défini dans la RFC 1321 en 1992 et produit un résumé de 128 bits. It&#39 ;s fast, it&#39 ;s partout - et it&#39 ; s cryptographiquement cassé Les attaques de collision pratiques existent depuis 2004 ; les chercheurs peuvent fabriquer deux entrées différentes avec le même résumé MD5 sur du matériel de base Cela le tue pour tout ce qui est contradictoire : signatures, certificats, contrôles d'intégrité où un attaquant pourrait substituer du contenu Cela reste bien pour les contrôles non contradictoires - détecter la corruption accidentelle dans un transfert de fichier, dédupliquer vos propres données - car la corruption aléatoire ne fait pas & #39 ; il faut choisir ses bytes. SHA-1 (160 bits) a duré plus longtemps, mais l'attaque brisée a démontré une collision pratique en 2017, avec deux fichiers PDF différents partageant un SHA-1 Digest. Git utilise toujours SHA-1 en interne pour des raisons historiques, mais aucun nouveau système ne devrait le faire.

le Famille SHA-2- SHA-256 et SHA-512 parmi eux - est spécifié dans FIPS 180-4 et reste ininterrompu SHA-256 vous donne un résumé de 256 bits et est la valeur par défaut saine pour presque tout. SHA-512 offre un résumé plus grand et est souvent plus vite sur les CPU 64 bits, car cela fonctionne en mots 64 bits.

Trois distinctions Les gens brouillent constamment. hachage est à sens unique - pas de clé, pas de retour en arrière. cryptage est bidirectionnel : toute personne possédant la clé peut déchiffrer. codage, comme Base64, est une protection à sens zéro - it&#39 ;s juste un changement de représentation que tout le monde peut inverser, aucune clé nécessaire Si vous et #39 ; avez déjà vu Base64 traité comme &quot ; chiffrement et devis ; mon Convertisseur de base64 montrera gaiement pourquoi c'est un problème, et mon Guide d'encodage Base64 Couvre la distinction en profondeur.

Lorsque vous avez besoin de prouver qu'un message provient d'une personne détenant un secret partagé - signatures de webhook, signature de requête API - un hachage simple est & #39 ; cela suffit, car tout le monde peut hacher. Que&#39 ;s HMAC, défini dans RFC 2104 : une construction à clé qui enveloppe une fonction de hachage afin que seuls les détenteurs de clés puissent produire des résumés valides. HMAC-SHA256 est le cheval de bataille derrière la plupart des schémas de signature Webhook que vous aurez jamais déboguer.

Et le plus gros : Ne hachez jamais de mots de passe avec des hachages rapides. Fast est l'ennemi ici - un attaquant avec une base de données divulguée peut tester des milliards de suppositions MD5 ou SHA-256 par seconde sur les GPU Les mots de passe ont besoin d'algorithmes délibérément lents et salés : bcrypt ou Argon2. Laravel&#39 ; s Hash::make() utilise bcrypt par défaut pour exactement cette raison, et WordPress a passé des années sur le schéma de hachage portable phpass avant de se moderniser - imparfait, mais l'instinct (ralentir, saler) était juste J'ai appris cela à la dure : un de mes premiers projets freelance, des années avant WP Adminify, stockait les mots de passe comme bruts md5($password). Déplacement de recrue classique. Personne n'a été violé, mais je grince toujours.

Voici ce que fait l'outil Toolz.dev sous le capot, et ce que vous écririez vous-même :

const data = new TextEncoder().encode('hello');
const buf = await crypto.subtle.digest('SHA-256', data);
const hex = [...new Uint8Array(buf)]
  .map(b => b.toString(16).padStart(2, '0'))
  .join('');
// "2cf24dba5fb0a30e26e83b2ac5b9e29e..."

Ou en PHP, une ligne : hash('sha256', 'hello'). Même entrée, même résumé, n'importe quelle langue, n'importe quelle machine. Ce déterminisme est le fondement.

Cas d'utilisation courants

Vérification des téléchargements de fichiers et des artefacts de publication

Le cas d'utilisation qui m'a brûlé dans l'introduction. Les fournisseurs publient des sommes de contrôle à côté de Téléchargements pour une raison : les transferts sont corrompus, les miroirs sont obsolètes et, parfois, quelqu'un de malveillance échange un fichier. Téléchargez le fichier, hachez-le avec le générateur de hasch[TRADUCTION], comparez avec la valeur publiée Correspondance : le fichier est octet-identique à ce que l'éditeur a haché Inadéquation : stop and re-download Pour mes propres versions, la règle depuis cet incident de 2 h 40 est mécanique - le script de déploiement calcule SHA-256 localement, télécharge, récupère le fichier distant&#39 ; son hachage, et refuse de retourner le &quot ; version actuelle&quot ; pointeur à moins qu'ils&#39 ; soient égaux It&#39 ; peut-être huit lignes de bash. Depuis, il a capté deux téléchargements tronqués, qui auraient tous deux été des inondations de tickets.

Cache-cache et Etags

Les navigateurs s'insèrent de manière agressive, et "s'il vous plaît actualiser" n'est pas une stratégie de déploiement. Le correctif robuste est le nom de fichier haché de contenu : hachez le contenu du fichier et incorporez un morceau du résumé dans le nom, donc app.css se transforme app.2cf24dba.css. Changement de contenu, modifications de hachage, modifications de nom de fichier, erreurs de cache, utilisateurs obtiennent le nouveau fichier. Contenu identiques, nom de fichier identique, hit du cache. Laravel Mix and Vite le fait automatiquement; dans WP Adminify, j'ai fait une version locale, hachant le contenu des actifs pour créer le ver chaîne de requête WordPress s'ajoute aux scripts mis en file d'attente - après un &quot de trop ; le panneau de paramètres semble cassé&quot ; des tickets qui étaient vraiment obsolètes CSS. Le même principe alimente les ETags : le serveur hache la réponse, le navigateur renvoie le hachage et une correspondance signifie un minuscule 304 au lieu d'une charge utile complète.

Dépollation du contenu

Vous voulez savoir si deux fichiers sont identiques sans les comparer octet par octet - ou quand ils vivent sur des machines différentes ? Hash les deux Des résumés égaux signifient un contenu égal (avec SHA-256, les cotes de collision sont si absurdement petites qu'ils&#39 ; ne valent pas la peine d'être pensés).Cela évolue magnifiquement : hachez mille téléchargements, triez les résumés et les doublons cluster instantanément I&#39 ; j'ai utilisé cela pour déduire une médiathèque WordPress qui avait accumulé des années de logo.png, logo-1.png, et logo-final-2.png- le hachage a révélé quelles étaient en fait la même image portant des noms différents. It&#39 ; s également comment les outils de sauvegarde décident quoi sauter et comment les magasins d'objets détectent qu'un &quot ; upload&quot ; est un contenu qu'ils détiennent déjà.

Adressage de contenu de style Git

Git does&#39 ; t stocke les fichiers par leur nom - il les stocke par hachage Chaque blob, chaque arbre et chaque commit est traité par le résumé de son contenu (SHA-1 historiquement, avec une transition SHA-256 en cours). That&#39 ; c'est pourquoi les identifiants de commit ressemblent à des hachages : ils are hachage, et ils couvrent l'instantané, les parents, l'auteur, l'horodatage. Changez n'importe où dans l'histoire et chaque changement de hachage en aval, ce qui rend la falsification de l'histoire de Git à haute voix plutôt que discrètement possible. Comprendre cela a transformé la façon dont j'ai déboguer les problèmes de git. Lorsque deux machines sont en désaccord sur un commit, la comparaison de hachages vous indique instantanément si vous regardez le même objet ou que vous êtes divergent. L'adressage de contenu est l'une de ces idées qui semble académique jusqu'à ce qu'elle sauve votre référentiel.

Comparer les configurations sans exposer les secrets

La mise en scène fonctionne, la production n'est pas, et vous soupçonnez que le .env les fichiers diffèrent - mais vous ne voulez pas et n°39 ; vous ne voulez pas que les secrets de production soient collés dans un thread Slack ou un partage d'écran. Hachez chaque fichier sur sa propre machine et comparez plutôt les résumés. Différents hachages confirment que les fichiers diffèrent sans révéler une seule valeur. Vous pouvez aller plus fin : hacher des lignes individuelles ou des clés spécifiques pour identifier qui l'entrée diverge. I&#39 ; a réglé les désaccords avec le support d'hébergement de cette façon - &quot ; votre copie de la configuration ne correspond pas à la mienne, ici&#39 ; est mon SHA-256, vérifiez le vôtre&quot ; termine le débat en un seul message Le résumé prouve la différence ou la similitude tandis que les secrets restent exactement à leur place.

Débogage de signature de webhook

Stripe, GitHub, Paddle - ils signent tous des charges utiles de webhook, généralement avec HMAC-SHA256, afin que vous puissiez vérifier que la demande provient réellement d'eux Et lorsque votre vérification échoue, le débogage est misérable, car l'échec est silencieux : signatures juste don&#39 ; t correspondent, et le middleware dit non. Neuf fois sur dix, le coupable est la charge utile - votre framework a re-sérialisé le JSON, changeant l'espace ou l'ordre des clés, donc vous et #39 ; vous avez des octets différents de ceux signés. Hashing the âpre Le corps de la demande à différents points de votre pipeline vous indique exactement où les octets mutent. Si le résumé change entre votre gestionnaire de route et votre fonction de vérification, vous avez trouvé la couche qui touche le corps. Pendant que vous êtes dans ce quartier, mon Décodeur JWT est pratique pour le travail adjacent d'inspection des jetons signés.

MD5 vs SHA-1 vs SHA-256 vs SHA-512 : lequel devez-vous utiliser ?

algorithme Taille du résumé Vitesse relative État de sécurité Utilisations appropriées
MD5 128 bits (32 caractères hexagonaux) le plus rapide Brisé - collisions pratiques depuis 2004 Checksums non contradictoires, compatibilité avec le système hérité, clés de cache
SHA-1 160 bits (40 caractères hexagonaux) harde Collision brisée - SHAttered, 2017 Les anciens git internes, interopératoires avec les anciens systèmes; rien de nouveau
SHA-256 256 bits (64 caractères hexagonaux) harde engager Par défaut pour les vérifications d'intégrité, les signatures, l'adressage de contenu, HMAC
SHA-512 512 bits (128 caractères hexagonaux) Rapide (souvent plus rapide sur les CPU 64 bits) engager Identique à SHA-256 ; lorsque vous souhaitez une marge supplémentaire ou un débit de 64 bits

Ma position, et je vais être franc à ce sujet : par défaut sur SHA-256 et arrêtez d'y penser. It&#39 ; s sécurisé, universellement pris en charge, assez rapide pour que vous ne remarquiez jamais le coût, et it&#39 ; s ce que vos outils parlent déjà - certificats TLS, résumés d'images Docker, fichiers de verrouillage de paquet, signatures de webhook L'énergie mentale dépensée pour choisir un algorithme est presque toujours mieux dépensée ailleurs.

La nuance qui vaut la peine d'être conservée : MD5 n'est pas radioactif, c'est étendu. Détecter la corruption accidentelle sur vos propres fichiers ? bien. Tout ce qui pourrait bénéficier d'un adversaire humain de forger une collision ? Absolument pas. SHA-1 se trouve dans le même seau avec moins d'excuses - la seule bonne raison d'y toucher est la compatibilité avec un système que vous contrôlez et n°39 ; t. SHA-512 est un bon choix et parfois plus rapide sur le matériel moderne 64 bits, mais les résumés de 128 caractères sont encombrants dans les journaux et les URL, et la marge de sécurité de SHA-256 est déjà au-delà de toute attaque réaliste. Et aucun des quatre - répétez, aucun - n'appartient à proximité d'un champ de mot de passe.

Questions fréquentes

MD5 est-il toujours sûr à utiliser ?

Pour la sécurité, non. Des attaques de collision pratiques existent depuis 2004, ce qui signifie que les attaquants peuvent créer deux fichiers différents avec le même résumé MD5. Ne l'utilisez jamais pour les signatures, les certificats, le stockage de mots de passe ou tout contrôle d'intégrité où la falsification est un problème. Cela reste acceptable pour les tâches non contradictoires - détecter la corruption accidentelle, dédupliquer vos propres fichiers, générer des clés de cache - où personne n'essaie de vous tromper. En cas de doute, utilisez SHA-256 ; cela ne vous coûte rien.

Pouvez-vous inverser un hachage pour obtenir les données d'origine ?

Les fonctions de No. Hash sont unidirectionnelles par conception - le résumé contient beaucoup moins d'informations que la plupart des entrées, donc l'inversion est mathématiquement impossible en général Ce que font réellement les attaquants, c'est deviner : hacher des milliards d'entrées candidates et comparer les résumés, en utilisant des tables arc-en-ciel ou la force brute du GPU. Cela fonctionne terriblement bien contre des entrées courtes et courantes comme les mots de passe hachés avec des algorithmes rapides, c'est exactement pourquoi les mots de passe nécessitent un hachage lent et salé plutôt qu'un simple MD5 ou SHA-256.

Quelle est la différence entre le hachage et le cryptage ?

Le chiffrement est bidirectionnel : les données sont brouillées avec une clé, et toute personne détenant la bonne clé peut les déchiffrer à l'original Le hachage est unidirectionnel : vous pouvez calculer un résumé à partir des données, mais vous ne pouvez pas récupérer les données du résumé - il n'y a pas de clé ni de déchiffrement Utilisez le chiffrement lorsque vous avez besoin de récupérer les données, le hachage lorsque vous avez seulement besoin de vérifier ou de comparer La base 64, pour mémoire, n'est ni l'un ni l'autre - c'est l'encodage, réversible par qui que ce soit.

Quel hachage dois-je utiliser pour les mots de passe ?

Aucun de ceux de cet outil MD5, SHA-1, SHA-256 et SHA-512 ne sont tous rapides, et rapides sont fatals pour les mots de passe - les GPU peuvent tester des milliards de suppositions par seconde contre une base de données divulguée Utilisez un algorithme volontairement lent et salé : bcrypt ou Argon2. Laravel&#39 ; s Hash : : make () utilise bcrypt par défaut, et la plupart des frameworks modernes fournissent un équivalent Si vous écrivez des appels de hachage bruts pour le stockage des mots de passe, arrêtez et atteignez votre framework&#39 ; le hachage des mots de passe API à la place.

Est-il sûr de hacher des données sensibles dans un outil en ligne ?

Seulement si l'outil est véritablement côté client Le générateur de hachage Toolz.dev calcule chaque résumé de votre navigateur à l'aide de l'API Web Crypto - votre entrée n'est jamais transmise, enregistrée ou stockée sur aucun serveur Vous pouvez le confirmer vous-même en regardant l'onglet réseau pendant votre hachage Avec les outils côté serveur, vous faites confiance à un opérateur inconnu avec tout ce que vous collez, ce qui est un mauvais échange de secrets d'API, de clés ou de données client En cas de doute, vérifiez avant de coller.

Pourquoi "bonjour" et "bonjour" produit des hachages complètement différents ?

C'est l'effet d'avalanche, et c'est délibéré Une bonne fonction de hachage retourne environ la moitié de ses bits de sortie quand même un bit d'entrée change, donc des entrées similaires produisent des digests extrêmement différents La capitalisation d'une lettre change un seul octet, mais le condensé devient méconnaissable C'est une caractéristique : cela signifie que les digests ne révèlent rien sur la façon dont deux entrées sont similaires, et cela rend tout changement - aussi minime soit-il - impossible à manquer quand vous comparez les hachages.

Quelle est la différence entre SHA-256 et SHA-512 ?

Les deux appartiennent à la famille SHA-2 spécifiée dans les FIPS 180-4, et les deux sont considérées comme sécurisées. SHA-256 produit un résumé de 256 bits en utilisant des opérations 32 bits, SHA-512 produit un résumé de 512 bits en utilisant des opérations 64 bits, ce qui le rend souvent plus rapide sur les processeurs modernes 64 bits. En pratique, le SHA-256 est le défaut de l'écosystème et ses résumés sont la moitié de la longueur, ce qui maintient les journaux et les URL gérables. Choisissez SHA-512 pour une marge de sécurité supplémentaire ou un débit de 64 bits, sinon SHA-256 est suffisant.

Quand ai-je besoin de HMAC au lieu d'un hachage simple ?

Utilisez HMAC chaque fois que vous avez besoin de prouver qui a produit le hachage, pas seulement ce qui a été haché Un résumé simple peut être calculé par n'importe qui, donc il vérifie l'intégrité mais pas l'origine HMAC, défini dans la RFC 2104, mélange une clé secrète dans le processus de hachage - seules les parties détenant la clé peuvent produire ou vérifier des signatures valides C'est le mécanisme derrière les signatures de webhook de Stripe, GitHub et des services similaires, presque toujours comme HMAC-SHA256 sur le corps de demande brut.

Expédier avec des empreintes digitales, pas la foi

Le hachage est l'outil rare que&#39 ; est à la fois une informatique profonde et une pratique quotidienne tout simplement morte Vous faites un don&#39 ; besoin de comprendre les constructions MerkleDamgård pour en bénéficier - il faut l'habitude Hash vos artefacts de libération Vérifiez vos téléchargements Comparez les résumés au lieu de regarder les fichiers Chacune de ces habitudes est trente secondes de travail, et chacune m'a, à un moment donné, sauvé une nuit que j'aurais autrement passé à m'excuser dans une file d'attente de soutien.

le Générateur de hachage Toolz.dev est conçu pour rendre cette habitude sans friction : quatre algorithmes à la fois, texte et fichiers, mode de vérification, tous calculés dans votre navigateur sans rien téléchargé. Si vous travaillez sur les concepts voisins, le Convertisseur de base64 couvre l'encodage (et pourquoi il n'est pas de sécurité), le générateur de mots de passe Gère les secrets que vous ne devriez jamais hacher avec SHA-256, et le Décodeur JWT Complète le côté symbolique de l'histoire.

Pour la vue d'ensemble, mon Guide des outils de codage Parcoure le reste de la boîte à outils du développeur, et Confidentialité des données dans les outils en ligne Explique pourquoi le traitement côté client est la colline que j'ai choisi de mourir. Hash d'abord, déployez ensuite. Votre moi de 2 h 40 vous remerciera.

Frequently Asked Questions

For security, no. Practical collision attacks have existed since 2004, meaning attackers can craft two different files with the same MD5 digest. Never use it for signatures, certificates, password storage, or any integrity check where tampering is a concern. It remains acceptable for non-adversarial jobs — detecting accidental corruption, deduplicating your own files, generating cache keys — where nobody is trying to fool you. If in doubt, use SHA-256; it costs you nothing.

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!