Przejdź do treści

Generator hashy

Wklej tekst albo wybierz plik, a od razu zobaczysz jego hash MD5, SHA-1, SHA-256, SHA-512 i SHA-3. Przyda się też do sprawdzenia sumy kontrolnej pobranego pliku.

Format

Algorytmy
  • MD5 złamany
    Tutaj pojawi się hash
  • SHA-1 złamany
    Tutaj pojawi się hash
  • SHA-256
    Tutaj pojawi się hash
  • SHA-512
    Tutaj pojawi się hash
Tekst ani pliki nie są nigdzie wysyłane, hash liczy się w Twojej przeglądarce.

Czym jest hash i do czego się przydaje

Hash, czyli skrót, to krótki odcisk dowolnych danych o stałej długości. Oblicza go funkcja skrótu, na przykład SHA-256, i z tych samych danych zawsze powstaje ten sam wynik. Wystarczy jednak zmienić jedną literę, a hash będzie zupełnie inny. Dlatego używa się go do sprawdzania, czy plik nie uszkodził się podczas pobierania, do porównywania danych bez ich wysyłania albo do podpisywania wiadomości między aplikacjami.

Jak wygenerować hash

Wklej tekst albo wybierz plik

Tekst wpisz lub wklej do pola, plik wybierz albo przeciągnij na stronę. Hash liczy się już podczas pisania.

Wybierz algorytmy i format

Włącz algorytmy, których potrzebujesz. Wynik może być zapisany małymi lub wielkimi znakami szesnastkowymi albo w Base64.

Skopiuj albo porównaj

Hash skopiujesz jednym kliknięciem. Gdy wkleisz oczekiwany hash do pola porównania, narzędzie powie Ci, czy się zgadza.

Który algorytm wybrać

Do sprawdzania plików i w nowych projektach sięgnij dziś po SHA-256. MD5 i SHA-1 są złamane, więc używaj ich tylko tam, gdzie wymaga ich inny system.

Algorytm Długość Kiedy go używać
MD5 128 bitów, 32 znaki Tylko jako suma kontrolna chroniąca przed przypadkowym uszkodzeniem. Kolizję wygeneruje dziś zwykły komputer w kilka sekund.
SHA-1 160 bitów, 40 znaków Starsze systemy i Git. Pierwszą kolizję opublikowano w 2017 roku, do podpisów już się go nie używa.
SHA-256 256 bitów, 64 znaki Dzisiejszy standard dla sum kontrolnych plików, certyfikatów, blockchainu i podpisów HMAC.
SHA-384 384 bity, 96 znaków Certyfikaty i TLS z wyższym poziomem zabezpieczeń.
SHA-512 512 bitów, 128 znaków Gdy potrzebujesz dłuższego odcisku i większej odporności na kolizje.
SHA3-256, SHA3-512 256 i 512 bitów Nowsza rodzina SHA-3 o innej budowie wewnętrznej. Zabezpieczenie na wypadek, gdyby w SHA-2 znaleziono słabość.

Jak sprawdzić sumę kontrolną pobranego pliku

Przy instalatorach, obrazach dysków czy firmware autorzy często publikują sumę SHA-256. Jeśli zgadza się z hashem Twojego pliku, plik pobrał się w całości i bez błędów. Sumę bierz zawsze z oficjalnej strony autora.

  • Na stronie, z której pobrano plik, znajdź jego sumę SHA-256. Zwykle jest przy linku do pobrania albo w pliku SHA256SUMS.
  • Przełącz generator na Plik i wybierz pobrany plik.
  • Opublikowaną sumę wklej do pola Porównaj z hashem. Zielony komunikat oznacza zgodność.

Hash pliku w wierszu poleceń

Ten sam wynik uzyskasz też bez przeglądarki. Zamiast plik.iso wpisz nazwę swojego pliku.

Windows (PowerShell)
Get-FileHash .\plik.iso -Algorithm SHA256
Windows (wiersz poleceń)
certutil -hashfile plik.iso SHA256
macOS
shasum -a 256 plik.iso
Linux
sha256sum plik.iso

HMAC: hash z tajnym kluczem

HMAC łączy wiadomość z tajnym kluczem, więc poprawny wynik obliczy tylko ten, kto zna klucz. Tak podpisują webhooki na przykład GitHub czy Shopify. Podczas debugowania webhooka włącz HMAC z tajnym kluczem, wklej treść żądania dokładnie w takiej postaci, w jakiej przyszła, i porównaj wynik z podpisem z nagłówka. Niektóre usługi podpisują więcej niż samą treść, na przykład Stripe liczy HMAC ze znacznika czasu, kropki i treści, dlatego sprawdź w dokumentacji, co dokładnie usługa podpisuje.

Nie zapisuj haseł jako zwykłego hasha

MD5, SHA-1 ani SHA-256 nie służą do przechowywania haseł. Zaprojektowano je tak, by były szybkie, więc atakujący może sprawdzić miliardy haseł na sekundę, a popularne hasła znajdzie w gotowych tablicach. Do haseł używaj funkcji, które są celowo wolne i dodają losową sól: Argon2id, bcrypt albo scrypt. Większość języków i frameworków oferuje je od ręki.

FAQ

Czy hash da się odszyfrować albo zamienić z powrotem na tekst?

Nie. Hash nie jest szyfrem i nie ma klucza, którym dałoby się go odszyfrować. Krótkie i popularne dane, na przykład słowo „haslo123”, można jednak odgadnąć: atakujący oblicza hashe milionów znanych słów i porównuje wyniki. Strony obiecujące „odszyfrowanie MD5” w rzeczywistości przeszukują właśnie takie bazy.

Czy MD5 jest jeszcze bezpieczny?

Do zabezpieczeń nie. Dwa różne pliki o tym samym hashu MD5 można wygenerować na zwykłym komputerze w kilka sekund, więc MD5 nie chroni przed celową zmianą. Jako suma kontrolna przeciw przypadkowemu uszkodzeniu podczas przesyłania nadal jednak działa, a niektóre systemy wciąż go wymagają.

Dlaczego wychodzi mi inny hash niż w terminalu albo w innym narzędziu?

Najczęściej przez niewidoczne znaki. Polecenie echo dodaje na końcu znak nowej linii, więc w terminalu użyj echo -n albo printf. Windows zapisuje koniec linii jako dwa znaki (CR LF), a to pole używa jednego (LF). Różnicę zrobi też spacja na końcu albo kodowanie: narzędzie zamienia tekst na UTF-8, starsze programy w Windows używają Windows-1250, więc słowa z polskimi znakami dadzą inny hash. Przy plikach kodowanie nie ma znaczenia, są hashowane bajt po bajcie.

Czy mój tekst lub plik jest wysyłany na serwer?

Nie. Hash liczy się bezpośrednio w Twojej przeglądarce, a tekst ani plik nie opuszczają Twojego komputera. Możesz więc spokojnie hashować także poufne dokumenty.

Jak duży plik mogę zahashować?

Plik jest czytany w częściach, więc nie musi w całości mieścić się w pamięci i poradzisz sobie nawet z obrazem dysku o rozmiarze kilku GB. Szybkość zależy od komputera i liczby włączonych algorytmów. Przy dużych plikach zostaw włączony tylko ten, którego potrzebujesz.

Czym różni się SHA-256 od SHA-512?

Oba należą do rodziny SHA-2 i oba są dziś bezpieczne. SHA-512 daje dłuższy hash, 128 znaków szesnastkowych zamiast 64. Który jest szybszy, zależy od procesora i implementacji, a przy zwykłym użyciu różnicy nie zauważysz. Jeśli nie masz konkretnego powodu, wybierz SHA-256, bo obsługuje go większość narzędzi i usług.

Czym jest SHA-3 i czy warto go używać?

SHA-3 to nowszy standard z 2015 roku, zbudowany na zupełnie innej zasadzie niż SHA-2. Nie powstał dlatego, że SHA-2 został złamany, ale jako zabezpieczenie na przyszłość. Używaj go, jeśli wymaga tego system, z którym pracujesz. W pozostałych przypadkach wybierz SHA-256, który jest popularniejszy i ma ten sam poziom bezpieczeństwa co SHA3-256.

Czy w hashu ma znaczenie wielkość liter?

W zapisie szesnastkowym nie: A1B2 i a1b2 oznacza ten sam hash, a pole porównania przyjmie go w obu postaciach. Base64 rozróżnia jednak wielkie i małe litery, więc tam musi zgadzać się każdy znak. Rozróżnia je też sam tekst wejściowy: „Ahoj” i „ahoj” dają zupełnie inne hashe.

Czym hash różni się od szyfrowania?

Szyfrowanie da się odwrócić: kto ma klucz, odzyska pierwotne dane. Hash działa w jedną stronę, z odcisku nie da się odtworzyć danych. Szyfrowanie chroni więc treść, a hash służy do sprawdzenia, czy treść się zmieniła.