Command Palette

Search for a command to run...

Generatore di hash online: MD5, SHA-1, SHA-256 e SHA-512 in un unico strumento

Generatore di hash online: MD5, SHA-1, SHA-256 e SHA-512 in un unico strumento

T
Toolz Team
|Jul 10, 2026|23 min letto

Parte della raccolta sicurezza

Generatore di hash

Genera hash MD5, SHA-1, SHA-256, SHA-384 e SHA-512 da qualsiasi testo

Usa Generatore di hash

La peggiore serata di supporto dei miei anni WP Adminify è iniziata con una schermata bianca We' d ha spinto la versione 3.1.2 al server di aggiornamento intorno alle 23:00, e alle 2:40 avevo 14 biglietti che dicevano la stessa cosa: aggiornamento installato, sito morto Ho rotolato indietro, ho ri-testato la zip sulla mia macchina - ha funzionato perfettamente Stessa versione Stesso file Presumibilmente.

Mi ci è voluto un tempo imbarazzante per fare la cosa ovvia: hashare entrambi i file. il SHA-256 della zip sul mio portatile e dello SHA-256 della zip che si trova sul server di aggiornamento non corrispondeva. Nemmeno vicino: digest completamente diversi. Il caricamento era stato troncato da qualche parte a metà trasferimento, il server serviva felicemente un archivio rotto e PHP soffocato dai file incompleti all'interno. Un confronto del checksum lo avrebbe catturato prima che un singolo utente si aggiornasse. Dopo quella notte, ogni versione di WP Adminify ha stampato il suo SHA-256 nel registro di distribuzione e lo script di caricamento si è rifiutato di pubblicare a meno che l'hash remoto non corrispondesse a quello locale. Da allora zero rilasci danneggiati.

That's che cos'è l'hashing, nella sua forma più pratica: un'impronta digitale per i dati Nutri in un file o in una stringa, recupera un breve digest a lunghezza fissa Se cambia anche un solo byte - un bit capovolto, un download troncato, una modifica subdola - il digest cambia completamente Ora raggiungo un generatore di hash online più volte alla settimana: verifica dei download, debug delle firme dei webhook, confronto dei file di configurazione tra ambienti, controllo sanitario che due & quot; identical& quot; i file in realtà lo sono.

Ecco perché ne ho integrato uno Toolz.dev. Volevo uno strumento hash che calcolasse tutto nel browser, mi mostra MD5, SHA-1, SHA-256 e SHA-512 fianco a fianco e non carica mai un byte del mio input da nessuna parte. Questa guida copre come usarlo, cosa' sta realmente accadendo sotto il cofano e l'unico errore con l'hashing che ho commesso io stesso all'inizio - e che vedo ancora oggi nelle basi di codice.

tl; dr: Usa il Generatore di hash Toolz.dev per calcolare i digest MD5, SHA-1, SHA-256 e SHA-512 da testo o file, istantaneamente e interamente nel browser tramite l'API Web Crypto Predefinito per SHA-256 per tutto ciò che conta; tratta MD5 e SHA-1 solo come checksum legacy E mai e poi mai utilizzare nessuno di questi per le password That's bcrypt o Argon2 territorio.

Caratteristiche principali

Più algoritmi contemporaneamente

Incolla il tuo input una volta e ottieni MD5, SHA-1, SHA-256 e SHA-512 calcolati simultaneamente. Questo suona come una piccola comodità finché tu' fai il debug del sistema s di qualcun altro's e tu don' t sai quale algoritmo hanno usato. I' hai perso tempo reale a questo - un gateway di pagamento's docs ha detto & quot;SHA hash" senza numero allegato, e mi sono seduto lì a generare digest un algoritmo alla volta in un terminale finché non ne è stato abbinato uno Con tutti e quattro i digest sullo schermo contemporaneamente, fai solo un occhio su quale riga con il valore tu' cerchi di abbinare Inoltre rende le differenze viscerali: puoi vedere l'MD5 da 32 caratteri accanto allo SHA-5128 e capire immediatamente cosa "dimensione e quot; dimensione e quot più grande; significa in pratica.

hashing di testo e file

Digita o incolla una stringa o rilascia un file: lo strumento gestisce entrambi L'hashing del testo copre i casi quotidiani: debug della firma API, chiavi della cache, confronti rapidi L'hashing del file è il luogo in cui avviene il vero lavoro di verifica Controllare un programma di installazione scaricato rispetto a un checksum pubblicato, confermando che uno zip del plugin è sopravvissuto al viaggio sul tuo server di aggiornamento, verificando un dump del database copiato intatto tra le macchine Il file non viene mai caricato da nessuna parte; it' viene letto localmente dal tuo browser e inserito l'hashing in I' l'hashing di SQL multi-centomegabyte si scarica in questo modo It' è più veloce di quanto tu' d'aspetta, perché il sollevamento di carichi pesanti avviene nel codice del browser nativo, non nei loop JavaScript.

Calcolo istantaneo sul lato client tramite Crypto Web

I digest della famiglia SHA vengono calcolati con il browser's API Web Crypto integrata - crypto.subtle.digest- che esegue codice crittografico nativo e ottimizzato fornito con il browser Nessun viaggio di andata e ritorno del server, nessuna coda, nessuno spinner Ottieni risultati alla stessa velocità con cui la tua macchina può leggere l'input Questo conta per due motivi Primo, velocità: l'hashing avviene in millisecondi, anche per input di grandi dimensioni Secondo, fidati: poiché il calcolo è locale, lo strumento funziona allo stesso modo sia che tu' siate online in un bar o abbiate una configurazione sensibile su una rete bloccata La pagina si carica una volta; dopo di ciò, la rete è irrilevante.

Uscita maiuscola e minuscola

Caratteristica banale, salva i veri mal di testa I digest esagonali sono case-insensitive nel significato - 2CF24DBA e 2cf24dba codifica byte identici - ma i confronti tra stringhe don' t lo so Molti sistemi memorizzano o pubblicano digest in maiuscolo (alcuni strumenti Windows, alcune pagine di checksum del fornitore), mentre la maggior parte degli strumenti Unix emettono minuscolo Se tu' stai incollando un digest in uno script di confronto o in un file di configurazione che fa l'esatta corrispondenza delle stringhe, il caso improvvisamente conta molto Il toggle significa che copi il formato di cui hai bisogno invece di eseguire l'output attraverso un convertitore di case o, peggio, & quot; fixing& quot; esso a mano e fat-fingering un carattere.

Confronta e verifica la modalità

Hashing è solo metà del lavoro - di solito you' stai controllando un digest rispetto a un valore atteso Incolla il checksum pubblicato accanto a quello calcolato e lo strumento ti dice istantaneamente se corrispondono, non è richiesto lo strabismo a 64 caratteri esadecimali Prima del confronto ho usato per verificare i checksum confrontando visivamente il primo e gli ultimi caratteri That' è esattamente il modo in cui perdi una mancata corrispondenza nel mezzo Gli occhi umani sono terribili nel confrontare lunghe stringhe casuali; quel' è un lavoro per un controllo di uguaglianza La modalità di verifica normalizza anche il caso e taglia lo spazio bianco prima del confronto, il che uccide il falso allarme più comune: uno spazio vagante che trascina da un copia-incolla sciatto.

100% Privato - Niente lascia il tuo browser

Questa è la funzione su cui mi rifiuto di scendere a compromessi in tutto Toolz.dev. Il tuo input - testo o file - viene sottoposto a hash localmente e non viene mai trasmesso. There' non è un'elaborazione lato server, nessuna registrazione, no & quot; anonimizziamo i tuoi dati& quot; stampa fine, perché there' non ha dati da registrare Questo è più importante per l'hashing di quanto le persone si rendano conto: le cose che gli sviluppatori hanno spesso sono esattamente le cose che dovrebbero't incolla in un sito Web casuale - segreti API durante il debug di firme HMAC, chiavi di licenza, dump con le e-mail dei clienti Con uno strumento lato client, il rischio evapora Apri il tuo browser' la scheda di rete mentre hashing se vuoi la prova Ho scritto di più sul perché questa architettura è importante nel mio Privacy e strumenti online posta.

Come utilizzare il generatore di hash

Passaggio 1: apri lo strumento e scegli il tuo input

Dirigiti verso il Generatore di hash. You'll vedere un'area di input che accetta sia testo digitato/incollato o un file Per il testo, basta iniziare a digitare - hashing accade come si va Per i file, trascinare uno sulla zona di rilascio o utilizzare il file picker Niente carica; il file viene letto localmente dal browser There's nessun tetto di dimensione oltre quello che la vostra macchina's memoria è confortevole con.

Passaggio 2: leggi i diges

Tutti gli algoritmi calcolano contemporaneamente: MD5, SHA-1, SHA-256, SHA-512 Ogni digest appare nella propria riga etichettata, in esadecimale Nota le lunghezze - 32 caratteri per MD5, 40 per SHA-1, 64 per SHA-256, 128 per SHA-512 Se tu'ri corrispondendo a un checksum noto e tu' non sei sicuro di quale algoritmo lo abbia prodotto, la lunghezza da sola di solito ti dice prima di confrontare un singolo carattere.

Passaggio 3: attiva la custodia, se necessario

Se il sistema you're matching rispetto utilizza l'hex maiuscolo, capovolgi l'interruttore case I byte digest sono identici in entrambi i casi - si tratta esclusivamente di formattazione delle stringhe Copia il digest con il pulsante di copia anziché selezionare a mano; un digest SHA-512 di 128 caratteri è molto facile da selezionare parzialmente e un digest troncato fallirà silenziosamente ogni confronto che fai con esso.

Passaggio 4: verifica rispetto a un hash previsto

Hai un checksum pubblicato da una pagina di download di vendor's o da un registro di distribuzione di collega's? Incollalo nel campo di confronto Lo strumento lo controlla rispetto al tuo digest calcolato e ti dà una corrispondenza chiara o una mancata corrispondenza significa che i dati sono byte per byte identici a quelli che hanno prodotto l'hash originale Disadattamento significa qualcosa di cambiato - trasferimento danneggiato, versione del file sbagliata o manomissione Don' t razionalizzare una mancata corrispondenza Ri-scarica e controlla di nuovo.

MD5 vs SHA-256: cosa sta effettivamente accadendo sotto il cofano

Una funzione hash crittografica prende input di qualsiasi lunghezza e produce un output a lunghezza fissa chiamata digest. Quattro proprietà lo rendono utile. deterministico- lo stesso input produce sempre lo stesso digest. Mostra il Effetto valanga- cambia un bit di input e circa la metà dei bit di output si capovolge. It' di sola andata- lì' non esiste un percorso fattibile dal digest all'input. E it's resistente alle collisioni- trovare due input diversi che producano lo stesso digest dovrebbe essere computazionalmente impossibile.

L'effetto valanga vale la pena vedere con valori reali. l'MD5 di hello è 5d41402abc4b2a76b9719d911017c592. Capitalizzare una lettera - Hello- e ottieni 8b1a9953c4611296a827abf8c47804d7. Non un personaggio si è spostato, un digest completamente estraneo. Stessa storia con SHA-256: hello hash a 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824, mentre Hello produce un digesto che essenzialmente non condivide nulla con esso. Questo è il punto. Te lo dice un diges se Dati cambiati, mai quanto.

Ora, gli algoritmi. MD5 è stato definito nella RFC 1321 nel 1992 e produce un digest a 128 bit. It's veloce, it's ovunque - e it's crittograficamente rotto Dal 2004 esistono attacchi di collisione pratici; i ricercatori possono produrre due input diversi con lo stesso digest MD5 sull'hardware delle materie prime. Ciò lo uccide per qualsiasi cosa contraddittoria: firme, certificati, controlli di integrità in cui un utente malintenzionato potrebbe sostituire il contenuto. Rimane corretto per i checksum non contraddittori: rilevare la corruzione accidentale in un trasferimento di file, deduplicare i propri dati, perché la corruzione casuale fa' t scegliere i suoi byte. Sha-1 (160-bit) è durato più a lungo, ma l'attacco in frantumi ha dimostrato una pratica collisione nel 2017, completa di due diversi PDF che condividono un digest SHA-1. Git utilizza ancora SHA-1 internamente per ragioni storiche, ma nessun nuovo sistema dovrebbe.

la Famiglia Sha-2- SHA-256 e SHA-512 tra questi - è specificato in FIPS 180-4 e rimane ininterrotto SHA-256 ti dà un digest a 256 bit ed è il sano default per quasi tutto SHA-512 offre un digest più grande ed è spesso più a lungo Su CPU a 64 bit, poiché funziona in parole a 64 bit.

Tre distinzioni che le persone si confondono costantemente. hashing è a senso unico: nessuna chiave, nessuna via d'uscita. crittografia è bidirezionale: chiunque abbia la chiave può decrittografare. codifica, come Base64, è una protezione a senso zero: it' è solo una modifica della rappresentazione che chiunque può invertire, non è necessaria alcuna chiave. Se tu' hai mai visto Base64 trattato come & quot;crittografia e quot; Mio convertitore base64 dimostrerà allegramente perché questo è un problema, e il mio Guida alla codifica Base64 copre la distinzione in profondità.

Quando devi dimostrare che un messaggio proviene da qualcuno che detiene un segreto condiviso - firme webhook, firma della richiesta API - un semplice hash isn' abbastanza, perché chiunque può hash. Quello's HMAC, definito in RFC 2104: una costruzione a chiave che avvolge una funzione hash in modo che solo i portachiavi possano produrre digeszioni valide. HMAC-SHA256 è il cavallo di battaglia dietro la maggior parte degli schemi di firma webhook che tu abbia mai eseguito il debug.

E quello grande: Mai hash password con hash veloci. Fast è il nemico qui - un attaccante con un database trapelato può testare miliardi di indovinazioni MD5 o SHA-256 al secondo sulle GPU Le password hanno bisogno di algoritmi deliberatamente lenti e salati: bcrypt o Argon2. Laravel' s Hash::make() usa bcrypt di default proprio per questo motivo, e WordPress ha trascorso anni sullo schema di hashing portatile phpass prima di modernizzarsi - imperfetto, ma l'istinto (rallentalo, salalo) era giusto L'ho imparato a mie spese: un mio progetto freelance precoce, anni prima di WP Adminify, memorizzava le password come grezze md5($password). Classica mossa da principiante. Nessuno è stato violato, ma io ancora rabbrividisco.

Ecco cosa fa lo strumento Toolz.dev sotto il cofano e cosa scrivi tu stesso:

const data = new TextEncoder().encode('hello');
const buf = await crypto.subtle.digest('SHA-256', data);
const hex = [...new Uint8Array(buf)]
  .map(b => b.toString(16).padStart(2, '0'))
  .join('');
// "2cf24dba5fb0a30e26e83b2ac5b9e29e..."

O in PHP, una riga: hash('sha256', 'hello'). Stesso input, stesso digest, qualsiasi lingua, qualsiasi macchina. Quel determinismo è l'intera fondazione.

Casi d'uso comuni

Verifica del download di file e degli artefatti di rilascio

Il caso d'uso che mi ha bruciato nell'introduzione. I fornitori pubblicano checksum accanto a download per un motivo: i trasferimenti corrotti, i mirror diventano stantii e, occasionalmente, qualcuno scambievole un file. Scarica il file, hash con il Generatore di hash, confronta con il valore pubblicato Corrispondenza: il file è byte-identico a ciò che ha l'editore Dismatch: stop and re-download Per le mie versioni, la regola da quell'incidente delle 2:40 è meccanica - lo script di distribuzione calcola SHA-256 localmente, carica, recupera l'hash remoto file' e si rifiuta di capovolgere l'hash & quot;versione corrente; puntatore a meno che non siano uguali a ' e #39; forse otto righe di bash Da allora ha catturato due caricamenti troncati, entrambi i quali sarebbero stati inondazioni di biglietti. Assicurazione più economica in tutta la mia pipeline.

Busting della cache e ETAG

I browser memorizzano nella cache in modo aggressivo e "per favore aggiornare l'hardware" non è una strategia di distribuzione. La soluzione robusta è il contenuto file hashed: hash i contenuti del file e incorpora un pezzo del digest nel nome, quindi app.css diventa app.2cf24dba.css. Modifica dei contenuti, modifiche all'hash, modifiche ai nomi di file, cache mancanti, gli utenti ottengono il nuovo file. Contenuti identici, nome file identico, cache hit. Laravel Mix and Vite lo fa automaticamente; in WP Adminificato ho fatto una versione homegrown, hashing dei contenuti per costruire il ver stringa di query WordPress si aggiunge agli script in coda - dopo uno di troppo & quot; il pannello delle impostazioni sembra rotto& quot; biglietti che erano davvero stantii CSS. Lo stesso principio alimenta ETags: il server hash la risposta, il browser invia l'hash indietro e una corrispondenza significa un minuscolo 304 invece di un carico utile completo.

Deduplicazione dei contenuti

Vuoi sapere se due file sono identici senza confrontarli byte per byte - o quando vivono su macchine diverse? hash entrambi Digest uguali significano uguale contenuto (con SHA-256, le probabilità di collisione sono così assurdamente piccole che' non vale la pena pensarci) Questo scala magnificamente: hash mille caricamenti, ordina i digest e duplica il cluster istantaneamente. Io e n. 39; l'ho usato per dedurre una libreria multimediale WordPress che aveva accumulato anni di logo.png, logo-1.png, e logo-final-2.png- hashing ha rivelato quali erano in realtà la stessa immagine che indossava nomi diversi It's anche come gli strumenti di backup decidono cosa saltare e come gli archivi di oggetti rilevano che un & quot; upload" è un contenuto che già detengono.

Indirizzamento dei contenuti in stile Git

Git does' t memorizza i file per nome - li memorizza per hash Ogni blob, albero e commit viene indirizzato dal digest del suo contenuto (SHA-1 storicamente, con una transizione SHA-256 in corso) That' s perché i commit ID sembrano hash: essi sei Hash, e coprono l'istantanea, i genitori, l'autore, il timestamp. Cambia qualsiasi cosa nella storia e ogni cambiamento di hash a valle, che è ciò che rende la manomissione della cronologia Git ad alta voce piuttosto che silenziosamente possibile. Capire questo ha trasformato il modo in cui debug git problemi. Quando due macchine non sono d'accordo su un commit, il confronto degli hash ti dice immediatamente se stai guardando lo stesso oggetto o la storia divergente. L'indirizzamento dei contenuti è una di quelle idee che suona accademica fino a quando non salva il tuo repository.

Confrontando le configurazioni senza esporre i segreti

lavori di messa in scena, la produzione non è e sospetti che .env i file differiscono - ma tu non vuoi & #39; t vogliono segreti di produzione incollati in un thread Slack o uno screen-share Hash ogni file sulla propria macchina e confrontare digests invece Diversi hash confermano i file differiscono senza rivelare un singolo valore Puoi andare più fine: hash singole linee o tasti specifici da individuare cui la voce diverge. I' ho risolto i disaccordi con il supporto dell'hosting in questo modo - & quot; la tua copia della configurazione fa't corrisponde alla mia, qui's il mio SHA-256, controlla tuo" termina il dibattito in un messaggio Il digest dimostra differenza o identità mentre i segreti rimangono esattamente al loro posto.

Debug della firma del webhook

Stripe, GitHub, Paddle - firmano tutti payload webhook, di solito con HMAC-SHA256, in modo da poter verificare che la richiesta sia effettivamente arrivata da loro E quando la verifica fallisce, il debug è miserabile, perché il fallimento è silenzioso: le firme semplicemente non corrispondono e il middleware dice di no. Nove volte su dieci il colpevole è il payload - il tuo framework ha riserializzato il JSON, cambiando gli spazi bianchi o l'ordine delle chiavi, quindi tu' hashing byte diversi da quelli firmati Hashing the crudo Richiedi il corpo in vari punti della pipeline mostra esattamente dove mutano i byte. Se il digest cambia tra il gestore del percorso e la tua funzione di verifica, hai trovato il livello che sta toccando il corpo. Mentre sei in quel quartiere, mio Decoder JWT è utile per il lavoro adiacente di ispezione dei token firmati.

MD5 vs SHA-1 vs SHA-256 vs SHA-512: quale dovresti usare?

algoritmo Digerire la dimensione velocità relativa stato di sicurezza Usi appropriati
MD5 128 bit (32 caratteri esadecimali) il più veloce Rotto - collisioni pratiche dal 2004 Checksum non contraddittori, Compatibilità di sistema legacy, Chiavi della cache
Sha-1 160 bit (40 caratteri esadecimali) forte Rotto - Collisione ridotta, 2017 Interni GIT legacy, interoperabili con vecchi sistemi; niente di nuovo
SHA-256 256 bit (64 caratteri esadecimali) forte sicuro Predefinito per controlli di integrità, firme, indirizzamento dei contenuti, HMAC
SHA-512 512 bit (128 caratteri esadecimali) Veloce (spesso più veloce su CPU a 64 bit) sicuro Come SHA-256; quando si desidera un margine aggiuntivo o un throughput a 64 bit

la mia posizione, e sarò schietto al riguardo: predefinito su SHA-256 e smetti di pensarci. It' è sicuro, universalmente supportato, abbastanza veloce da non accorgerti mai del costo, e it' è ciò che i tuoi strumenti già parlano: certificati TLS, digest di immagini Docker, lockfile di pacchetti, firme di webhook L'energia mentale spesa per scegliere un algoritmo è quasi sempre meglio spesa altrove.

La sfumatura che vale la pena mantenere: MD5 non è radioattivo, è con vista. Rilevare la corruzione accidentale sui propri file? bene Tutto ciò in cui un avversario umano potrebbe trarre vantaggio dalla forgiatura di una collisione? assolutamente no. SHA-1 si trova nello stesso secchio con meno scuse - l'unica buona ragione per toccarlo è la compatibilità con un sistema che non si fa' t controlla SHA-512 è una scelta raffinata e occasionalmente più veloce sul moderno hardware a 64 bit, ma i digest a 128 caratteri sono ingombranti nei registri e negli URL, e il margine di sicurezza di SHA-256 è già al di là di qualsiasi attacco realistico E nessuno dei quattro - ripeti, nessuno - appartiene da nessuna parte vicino a un campo password.

Domande frequenti

MD5 è ancora sicuro da usare?

Per la sicurezza, no. Dal 2004 esistono attacchi di collisione pratici, il che significa che gli aggressori possono creare due file diversi con lo stesso digest MD5. non usarlo mai per firme, certificati, archiviazione di password o qualsiasi controllo di integrità in cui la manomissione è un problema. Rimane accettabile per lavori non contraddittori: rilevamento di corruzione accidentale, deduplica dei propri file, generazione di chiavi di cache, dove nessuno cerca di ingannarti. In caso di dubbio, usa SHA-256; non ti costa nulla.

Puoi invertire un hash per ottenere i dati originali?

No. Le funzioni hash sono unidirezionali per progettazione - il digest contiene molte meno informazioni rispetto alla maggior parte degli input, quindi l'inversione è matematicamente impossibile in generale Quello che gli aggressori fanno in realtà è indovinare: hash miliardi di input candidati e confrontare i digest, utilizzando tabelle arcobaleno o forza bruta della GPU Funziona spaventosamente bene contro input brevi e comuni come le password sottoposte ad hash con algoritmi veloci, che è esattamente il motivo per cui le password necessitano di hashing lento e salato piuttosto che di semplice MD5 o SHA-256.

Qual è la differenza tra hash e crittografia?

La crittografia è bidirezionale: i dati vengono criptati con una chiave e chiunque abbia la chiave giusta può decrittografarli all'originale L'hashing è unidirezionale: puoi calcolare un digest dai dati, ma non puoi recuperare i dati dal digest - non c'è una chiave e nessuna decrittografia Usa la crittografia quando hai bisogno di restituire i dati, l'hashing quando devi solo verificare o confrontare Base64, per la registrazione, non è né l'uno né l'altro: è la codifica, reversibile da chiunque.

Quale hash dovrei usare per le password?

Nessuno di quelli in questo strumento MD5, SHA-1, SHA-256 e SHA-512 sono tutti veloci e veloci sono fatali per le password: le GPU possono testare miliardi di ipotesi al secondo rispetto a un database trapelato Utilizza un algoritmo deliberatamente lento e salato: bcrypt o Argon2. Laravel' s Hash:: make () utilizza bcrypt per impostazione predefinita e la maggior parte dei framework moderni fornisce un equivalente Se stai scrivendo chiamate hash raw per l'archiviazione delle password, interrompi e raggiungi invece il tuo framework' l'API di hashing delle password.

È sicuro eseguire l'hash dei dati sensibili in uno strumento online?

Solo se lo strumento è genuinamente lato client Il Toolz.dev Hash Generator calcola ogni digest nel tuo browser utilizzando l'API Web Crypto - il tuo input non viene mai trasmesso, registrato o archiviato su nessun server Puoi confermarlo tu stesso guardando la scheda di rete mentre hai l'hash Con gli strumenti lato server ti stai affidando a un operatore sconosciuto con qualunque cosa incolli, il che è un cattivo scambio di segreti API, chiavi o dati dei clienti In caso di dubbio, controlla prima di incollare.

Perché "ciao" e "ciao" producono hash completamente diversi?

Questo è l'effetto valanga, ed è deliberato Una buona funzione hash capovolge circa la metà dei suoi bit di output quando cambia anche un solo bit di input, quindi input simili producono digest molto diversi Capitalizzare una lettera cambia un singolo byte, ma il digest diventa irriconoscibile Questa è una caratteristica: significa che i digest non rivelano nulla su quanto siano simili due input e rende impossibile perdere qualsiasi cambiamento, per quanto piccolo, quando si confrontano gli hash.

Qual è la differenza tra SHA-256 e SHA-512?

Entrambi appartengono alla famiglia SHA-2 specificata in FIPS 180-4 ed entrambi sono considerati sicuri. SHA-256 produce un digest a 256 bit utilizzando operazioni a 32 bit; SHA-512 produce un digest a 512 bit utilizzando operazioni a 64 bit, che spesso lo rendono più veloce sui moderni processori a 64 bit. In pratica, SHA-256 è l'ecosistema predefinito e i suoi diges sono la metà della lunghezza, che mantiene i log e gli URL gestibili. Scegli SHA-512 per un margine di sicurezza extra o un throughput a 64 bit, altrimenti SHA-256 è sufficiente.

Quando ho bisogno di HMAC invece di un hash semplice?

Usa HMAC ogni volta che devi dimostrare chi ha prodotto l'hash, non solo cosa è stato sottoposto ad hash Un semplice digest può essere calcolato da chiunque, quindi verifica l'integrità ma non l'origine HMAC, definito nella RFC 2104, mescola una chiave segreta nel processo di hashing - solo le parti che detengono la chiave possono produrre o verificare firme valide Questo è il meccanismo dietro le firme del webhook di Stripe, GitHub e servizi simili, quasi sempre come HMAC-SHA256 sul corpo di richiesta raw.

Spedire con le impronte digitali, non la fede

L'hashing è lo strumento raro che's sia informatica profonda che pratica quotidiana dead-simple You don' devi capire Merkle le costruzioni di MerkleD theamgård trarne beneficio - hai bisogno di abitudine Hash i tuoi artefatti di rilascio Verifica i tuoi download Confronta i digest invece dei file che fanno eyeballing Ogni una di quelle abitudini è di trenta secondi di lavoro, e ognuna mi ha, ad un certo punto, risparmiato una notte altrimenti avrei speso scusandomi in una coda di supporto.

la Generatore di hash Toolz.dev è costruito per rendere quell'abitudine attrito: quattro algoritmi contemporaneamente, testo e file, modalità di verifica, tutti calcolati nel tuo browser senza nulla caricato. Se stai lavorando attraverso i concetti vicini, il convertitore base64 copre la codifica (e perché è la sicurezza), il Generatore di password gestisce i segreti che non dovresti mai avere con lo SHA-256 e il Decoder JWT Completa il lato firmato della storia.

Per il quadro più ampio, il mio Guida agli strumenti di codifica passa attraverso il resto della cassetta degli strumenti per sviluppatori e Privacy dei dati negli strumenti online Spiega perché l'elaborazione lato client è la collina su cui ho scelto di morire. Primo hash, schierare secondo. Il tuo io delle 2:40 ti ringrazierà.

Frequently Asked Questions

For security, no. Practical collision attacks have existed since 2004, meaning attackers can craft two different files with the same MD5 digest. Never use it for signatures, certificates, password storage, or any integrity check where tampering is a concern. It remains acceptable for non-adversarial jobs — detecting accidental corruption, deduplicating your own files, generating cache keys — where nobody is trying to fool you. If in doubt, use SHA-256; it costs you nothing.

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!