Générateur de Hash
Générez des hachages MD5, SHA-1, SHA-256 et SHA-512 à partir de n'importe quel texte. Comparez les niveaux de sécurité et copiez les résultats instantanément.
Référence des algorithmes de hachage
MD5Compromis128 bitsSommes de contrôle de fichiers, systèmes hérités (pas pour la sécurité)
SHA-1Faible160 bitsIDs de commit Git, TLS ancien (obsolète pour l'auth)
SHA-256Bon256 bitsHachage de mots de passe (graine bcrypt), TLS, JWT, signature d'API
SHA-512Excellent512 bitsSignature haute sécurité, HMAC-SHA-512 pour les API de paiement
Questions fréquentes
Les quatre sont des fonctions de hachage cryptographiques qui produisent une empreinte de longueur fixe à partir de n'importe quelle entrée, mais elles diffèrent en termes de sécurité et de taille de sortie. MD5 (128 bits) et SHA-1 (160 bits) sont considérés comme compromis — des attaques par collision ont été démontrées et ils ne doivent pas être utilisés à des fins de sécurité. SHA-256 (256 bits) est le standard internet actuel, utilisé dans TLS, la signature JWT et la plupart des schémas de hachage de mots de passe. SHA-512 (512 bits) offre une marge de sécurité supplémentaire pour les cibles de haute valeur telles que les API financières et les systèmes gouvernementaux.
Oui — c'est ce qu'on appelle une collision. Chaque fonction de hachage peut théoriquement produire une sortie identique pour des entrées différentes, car la sortie est plus courte que l'entrée. Cependant, une bonne fonction de hachage rend computationnellement impossible de trouver délibérément une telle collision. MD5 et SHA-1 sont compromis précisément parce que des chercheurs ont trouvé des moyens efficaces de créer des collisions. SHA-256 et SHA-512 n'ont pas d'attaques par collision pratiques connues.
Non — ni MD5 ni SHA-256 (ou SHA-512) seuls ne sont sûrs pour stocker des mots de passe. Les fonctions de hachage brutes sont conçues pour être rapides, ce qui est exactement ce que les attaquants exploitent : les GPU modernes peuvent calculer des milliards de hachages MD5 par seconde. Pour les mots de passe, vous devez utiliser un algorithme spécialement conçu et délibérément lent : bcrypt, scrypt, Argon2id ou PBKDF2. Utilisez cet outil pour les sommes de contrôle et la signature d'API — pas pour stocker les mots de passe des utilisateurs.
HMAC (Code d'authentification de message basé sur le hachage) combine une fonction de hachage avec une clé secrète pour produire une balise d'authentification. Alors qu'un hachage simple vérifie l'intégrité des données (elles n'ont pas changé), HMAC vérifie également l'authenticité (elles proviennent de quelqu'un qui possède la clé secrète). HMAC-SHA-256 est le standard pour la signature des requêtes API — utilisé par AWS Signature v4, Stripe, Shopify et pratiquement toutes les passerelles de paiement. Pour calculer HMAC, vous avez besoin d'une clé, donc cet outil (qui effectue un hachage sans clé) ne peut pas générer de balises HMAC.