Toolalize

Hash-generator

Generer MD5, SHA-1, SHA-256 og SHA-512 hashes fra hvilken som helst tekst. Sammenlign sikkerhetsnivåer og kopier resultater umiddelbart.

Hash-algoritme referanse

MD5Kompromittert128 bitsFilsjekksummer, eldre systemer (ikke for sikkerhet)
SHA-1Svak160 bitsGit commit-IDer, eldre TLS (utdatert for autentisering)
SHA-256God256 bitsPassord-hashing (bcrypt-frø), TLS, JWT, API-signering
SHA-512Utmerket512 bitsHøysikkerhetssignering, HMAC-SHA-512 for betalings-APIer

Ofte stilte sporsmal

Alle fire er kryptografiske hash-funksjoner som produserer et fingeravtrykk med fast lengde fra hvilken som helst inndata, men de skiller seg i sikkerhet og utdatastørrelse. MD5 (128-bit) og SHA-1 (160-bit) anses som kompromitterte — kollisjonsangrep er demonstrert og de bør ikke brukes til sikkerhetsformål. SHA-256 (256-bit) er den nåværende internettstandarden, brukt i TLS, JWT-signering og de fleste passord-hashing-ordninger. SHA-512 (512-bit) gir ekstra sikkerhetsmarginer for høyverdi-mål som finansielle APIer og statlige systemer.
Ja — dette kalles en kollisjon. Enhver hash-funksjon kan teoretisk produsere identisk utdata for forskjellige inndataer, fordi utdataen er kortere enn inndataen. En god hash-funksjon gjør det imidlertid beregningsmessig umulig å finne en slik kollisjon med hensikt. MD5 og SHA-1 er kompromitterte nettopp fordi forskere fant effektive måter å konstruere kollisjoner på. SHA-256 og SHA-512 har ingen kjente praktiske kollisjonsangrep.
Nei — verken MD5 eller SHA-256 (eller SHA-512) alene er trygge for passordlagring. Rå hash-funksjoner er designet for å være raske, noe som er nøyaktig det angripere utnytter: moderne GPU-er kan beregne milliarder av MD5-hashes per sekund. For passord må du bruke en spesialbygget, bevisst langsom algoritme: bcrypt, scrypt, Argon2id eller PBKDF2. Bruk dette verktøyet til sjekksummer og API-signering — ikke til å lagre brukerpassord.
HMAC (Hash-based Message Authentication Code) kombinerer en hash-funksjon med en hemmelig nøkkel for å produsere en autentiseringsmerke. Der en vanlig hash verifiserer dataintegritet (den har ikke endret seg), verifiserer HMAC også autentisitet (den kom fra noen som besitter den hemmelige nøkkelen). HMAC-SHA-256 er standarden for API-forespørselssignering — brukt av AWS Signature v4, Stripe, Shopify og praktisk talt alle betalingsgatewayer. For å beregne HMAC trenger du en nøkkel, så dette verktøyet (som utfører nøkkelløs hashing) kan ikke generere HMAC-tagger.