Generator hashy
MD5, SHA-1, SHA-256, SHA-512 i HMAC — liczone w Twojej przeglądarce
O tym narzędziu
Policz skróty MD5, SHA-1, SHA-256, SHA-384 i SHA-512 dowolnego tekstu, a także podpisy HMAC z kluczem, bezpośrednio w przeglądarce. Rodzina SHA oraz HMAC korzystają z Web Crypto API — tych samych audytowanych prymitywów, których Twoja przeglądarka używa do TLS — natomiast MD5 (celowo pominięty w Web Crypto) dostarczany jest jako niewielka lokalna implementacja na potrzeby starszych sum kontrolnych.
Skróty aktualizują się na żywo w trakcie pisania, a wszystkie algorytmy liczone są naraz, więc porównanie wartości z sumą kontrolną w algorytmie, który akurat wybrała strona pobierania, nie wymaga żadnej konfiguracji. Tryb HMAC dodaje pole klucza tajnego do weryfikowania podpisów webhooków — GitHub, Stripe i większość dostawców webhooków podpisuje ładunki za pomocą HMAC-SHA256.
Ponieważ dane wejściowe nigdy nie opuszczają strony, możesz spokojnie hashować rzeczy, których nie wkleiłbyś do usługi online: ładunki API, hasła sprawdzane wobec listy wykradzionych skrótów, dokumenty wewnętrzne.
Często zadawane pytania
- Którego algorytmu skrótu powinienem użyć?
- Do wszystkiego, co dziś dotyczy bezpieczeństwa: SHA-256 lub mocniejszy. MD5 i SHA-1 są złamane pod względem odporności na kolizje — da się spreparować dwa różne wejścia o tym samym skrócie — więc zostają wyłącznie do sum kontrolnych bez przeciwnika i zgodności ze starymi protokołami.
- Po co w ogóle wciąż udostępniać MD5?
- Bo nadal go spotykasz: nagłówki ETag, klucze cache’a, manifesty plików, stare kolumny w bazach. Weryfikacja takich wartości wymaga policzenia MD5 niezależnie od jego statusu kryptograficznego. Tylko nie projektuj wokół niego niczego nowego.
- Czym jest HMAC i czym różni się od zwykłego skrótu?
- HMAC wplata w hashowanie klucz tajny, więc tylko posiadacze klucza mogą wytworzyć lub zweryfikować skrót. Zwykły skrót dowodzi integralności („te dane się nie zmieniły”); HMAC dowodzi dodatkowo autentyczności („wytworzył to ktoś z kluczem”). Codzienne zastosowanie to weryfikacja podpisów webhooków.
- Czy hashowanie to to samo co szyfrowanie hasła?
- Nie, a szybkie skróty w rodzaju SHA-256 to złe narzędzie do przechowywania haseł — atakujący mogą sprawdzać miliardy na sekundę. Przechowywanie haseł wymaga algorytmu celowo wolnego i solonego: bcrypta, scrypta albo Argon2.