onlinetools.dev

Generator hashy

MD5, SHA-1, SHA-256, SHA-512 i HMAC — liczone w Twojej przeglądarce

Działa lokalnie
loading…
O tym narzędziu

Policz skróty MD5, SHA-1, SHA-256, SHA-384 i SHA-512 dowolnego tekstu, a także podpisy HMAC z kluczem, bezpośrednio w przeglądarce. Rodzina SHA oraz HMAC korzystają z Web Crypto API — tych samych audytowanych prymitywów, których Twoja przeglądarka używa do TLS — natomiast MD5 (celowo pominięty w Web Crypto) dostarczany jest jako niewielka lokalna implementacja na potrzeby starszych sum kontrolnych.

Skróty aktualizują się na żywo w trakcie pisania, a wszystkie algorytmy liczone są naraz, więc porównanie wartości z sumą kontrolną w algorytmie, który akurat wybrała strona pobierania, nie wymaga żadnej konfiguracji. Tryb HMAC dodaje pole klucza tajnego do weryfikowania podpisów webhooków — GitHub, Stripe i większość dostawców webhooków podpisuje ładunki za pomocą HMAC-SHA256.

Ponieważ dane wejściowe nigdy nie opuszczają strony, możesz spokojnie hashować rzeczy, których nie wkleiłbyś do usługi online: ładunki API, hasła sprawdzane wobec listy wykradzionych skrótów, dokumenty wewnętrzne.

Często zadawane pytania

Którego algorytmu skrótu powinienem użyć?
Do wszystkiego, co dziś dotyczy bezpieczeństwa: SHA-256 lub mocniejszy. MD5 i SHA-1 są złamane pod względem odporności na kolizje — da się spreparować dwa różne wejścia o tym samym skrócie — więc zostają wyłącznie do sum kontrolnych bez przeciwnika i zgodności ze starymi protokołami.
Po co w ogóle wciąż udostępniać MD5?
Bo nadal go spotykasz: nagłówki ETag, klucze cache’a, manifesty plików, stare kolumny w bazach. Weryfikacja takich wartości wymaga policzenia MD5 niezależnie od jego statusu kryptograficznego. Tylko nie projektuj wokół niego niczego nowego.
Czym jest HMAC i czym różni się od zwykłego skrótu?
HMAC wplata w hashowanie klucz tajny, więc tylko posiadacze klucza mogą wytworzyć lub zweryfikować skrót. Zwykły skrót dowodzi integralności („te dane się nie zmieniły”); HMAC dowodzi dodatkowo autentyczności („wytworzył to ktoś z kluczem”). Codzienne zastosowanie to weryfikacja podpisów webhooków.
Czy hashowanie to to samo co szyfrowanie hasła?
Nie, a szybkie skróty w rodzaju SHA-256 to złe narzędzie do przechowywania haseł — atakujący mogą sprawdzać miliardy na sekundę. Przechowywanie haseł wymaga algorytmu celowo wolnego i solonego: bcrypta, scrypta albo Argon2.
Powiązane narzędzia