Eazy Toolbox
Aller à l'outil

Générateur d’empreintes

Générez simultanément les empreintes MD5, SHA-1, SHA-256, SHA-384 et SHA-512 de n'importe quel texte. Tout est calculé dans votre navigateur.

Vos données ne quittent jamais votre navigateur. Cet outil fonctionne entièrement sur votre appareil.

Enter some text to see its hash in every algorithm.

Ce que fait une fonction de hachage

Une fonction de hachage cryptographique transforme une entrée de taille quelconque en une empreinte de longueur fixe. La même entrée donne toujours la même empreinte, et changer un seul bit modifie environ la moitié des bits de sortie — c'est l'effet d'avalanche.

L'opération est à sens unique par construction. Il n'existe pas de « déhachage » : retrouver l'entrée suppose d'essayer des candidats et de les hacher jusqu'à ce que l'un corresponde, ce qui est exactement le principe du cassage de mots de passe.

Quel algorithme choisir

MD5 et SHA-1 sont tous deux cryptographiquement cassés. Des collisions — deux entrées différentes donnant la même empreinte — peuvent être produites délibérément : aucun des deux n'est donc sûr pour des signatures, des certificats ou quoi que ce soit touchant à la sécurité.

Ils restent parfaitement utilisables hors sécurité : vérifier un téléchargement contre une somme de contrôle publiée, dédoublonner des fichiers, ou correspondre à une colonne héritée. SHA-256 est le bon choix par défaut pour tout nouveau développement.

  • MD5 — cassé, mais convenable pour des sommes de contrôle et la compatibilité héritée.
  • SHA-1 — cassé depuis 2017. Toujours employé par Git pour les identifiants d’objets.
  • SHA-256 — le standard généraliste actuel.
  • SHA-384 / SHA-512 — empreintes plus larges ; SHA-512 est plus rapide sur matériel 64 bits.

Ne hachez jamais un mot de passe ainsi

Les fonctions rapides sont le mauvais outil pour les mots de passe, précisément parce qu'elles sont rapides : un GPU moderne calcule des milliards d'empreintes SHA-256 par seconde, si bien qu'une base de mots de passe hachés dérobée tombe vite.

Un mot de passe réclame un algorithme délibérément lent et salé, conçu pour cet usage — bcrypt, scrypt ou Argon2. Ajouter un sel à SHA-256 aide, mais ne règle pas le problème de vitesse.

Confidentialité

Le hachage s'exécute entièrement dans votre navigateur. Les empreintes SHA passent par l'API SubtleCrypto intégrée et MD5 est calculé localement : rien de ce que vous collez n'est transmis ni journalisé.

Questions fréquentes

Une empreinte peut-elle être inversée ?

Pas directement. Le hachage est à sens unique. Ce que font les attaquants, c'est deviner : hacher des milliards d'entrées candidates et comparer. Les entrées courtes ou communes tombent vite, ce qui explique que les sites de « déchiffrement MD5 » ne soient en réalité que des tables de correspondance.

MD5 est-il encore sûr ?

Pas pour la sécurité. Des collisions se génèrent en quelques secondes : il ne doit donc pas servir pour des signatures, des certificats ou une intégrité face à un attaquant délibéré. Il reste convenable pour détecter une corruption accidentelle ou faire correspondre des données héritées.

Faut-il utiliser SHA-256 pour stocker des mots de passe ?

Non. Il est bien trop rapide — un GPU peut tenter des milliards d'essais par seconde. Employez bcrypt, scrypt ou Argon2, délibérément lents et paramétrés par un sel et un facteur de coût.

Pourquoi deux fichiers différents donnent-ils parfois la même empreinte ?

C'est une collision. Pour MD5 et SHA-1, elles peuvent être construites délibérément. Pour SHA-256, aucune collision n'a jamais été trouvée, et en rencontrer une par hasard n'est pas physiquement plausible.

Ma saisie est-elle envoyée quelque part ?

Non. Les empreintes SHA utilisent l'API SubtleCrypto intégrée à votre navigateur et MD5 est calculé en JavaScript sur votre appareil. La page n'émet aucune requête réseau avec votre texte.