Générateur de hash

Générez des hachages MD5, SHA-1, SHA-256, SHA-384 et SHA-512 de texte.

100 % privé — fonctionne entièrement dans votre navigateur. Vos données sont traitées sur votre appareil et ne sont jamais envoyées sur Internet.
MD5
SHA-1
SHA-256
SHA-384
SHA-512

À propos du générateur de hachage

Ce générateur de hachage gratuit calcule les empreintes MD5, SHA-1, SHA-256, SHA-384 et SHA-512 de n'importe quel texte, toutes à la fois et en direct pendant que vous tapez.

Les hachages sont calculés dans votre navigateur à l'aide de l'API Web Crypto — votre texte n'est jamais envoyé.

Ce qu'est un hachage

Une fonction de hachage prend une entrée de longueur quelconque et produit une empreinte de longueur fixe. Donnez-lui un seul caractère ou un livre entier ; SHA-256 renvoie 64 caractères hexadécimaux dans les deux cas.

Trois propriétés la rendent utile :

Déterministe. La même entrée donne toujours le même hachage. Toujours, sur n'importe quelle machine, pour toujours.

Effet d'avalanche. Changez un seul bit de l'entrée et environ la moitié des bits de sortie basculent. hello et hellp produisent des hachages sans la moindre ressemblance visible. Il n'y a pas de « presque » — un hachage correspond exactement ou ne vous apprend rien.

À sens unique. Vous ne pouvez pas remonter d'un hachage vers l'entrée. La fonction élimine de l'information délibérément, et il n'existe pas d'inverse.

Cette dernière propriété est l'essentiel, et c'est pourquoi un hachage n'est pas un chiffrement.

Le hachage n'est pas du chiffrement

Le chiffrement est réversible : avec la clé, vous récupérez l'original. C'est tout son objet.

Le hachage est à sens unique par conception. Il n'y a pas de clé et pas de retour possible. Un document de 500 pages et une seule lettre deviennent tous deux 64 caractères — l'essentiel de l'information a tout simplement disparu.

La question à laquelle répond un hachage n'est donc jamais « qu'était-ce ? » mais « est-ce la même chose que cela ? ». Comparez deux hachages : identiques signifie que les entrées étaient identiques ; différents signifie qu'elles ne l'étaient pas.

Un malentendu courant en découle. « Déchiffrer » un hachage MD5 n'existe pas. Ce que font réellement les sites de recherche, c'est hacher à l'avance des milliards d'entrées courantes et vérifier si la vôtre figure dans la table. Ils n'inversent pas la fonction ; ils reconnaissent une valeur déjà vue. Tout ce qui sort de l'ordinaire n'est pas dans la table.

MD5 et SHA-1 sont cassés — voici ce que cela signifie

Les deux sont encore partout, et les deux sont dangereux pour la sécurité. Il vaut la peine de savoir précisément pourquoi.

Une collision, c'est deux entrées différentes produisant le même hachage. Cela devrait être irréalisable. Pour MD5 c'est désormais trivial — on produit des collisions en quelques secondes sur un ordinateur ordinaire. SHA-1 est tombé en 2017, quand Google a démontré deux PDF différents ayant le même hachage SHA-1, et l'attaque n'a fait que devenir moins coûteuse depuis.

Pourquoi cela compte : si quelqu'un peut fabriquer deux fichiers aux hachages identiques, un hachage ne prouve plus qu'un fichier est bien celui attendu. Un document signé pourrait être remplacé par un autre document portant la même empreinte.

Là où MD5 reste acceptable : détecter une corruption accidentelle. Si vous voulez savoir si un téléchargement est arrivé intact, ou si deux fichiers de votre disque sont des doublons, MD5 fonctionne et il est rapide. Une corruption aléatoire ne produira pas de collision.

Là où il ne l'est pas : partout où quelqu'un pourrait chercher à vous tromper — vérifier l'authenticité d'un téléchargement, signer, ou stocker des mots de passe.

Utilisez SHA-256 pour tout ce qui compte. Il n'a aucune attaque par collision pratique connue, il est rapide et c'est la valeur par défaut des systèmes modernes. SHA-512 n'est pas véritablement plus sûr dans la plupart des cas, même s'il peut être plus rapide sur du matériel 64 bits.

Ne stockez jamais de mots de passe avec un simple hachage

C'est le mésusage des fonctions de hachage aux conséquences les plus lourdes, et il provoque de véritables fuites.

Hacher un mot de passe avec SHA-256 et stocker le résultat ne suffit pas. Le problème, ce sont les hachages rapides : SHA-256 est conçu pour être rapide, et le matériel moderne en calcule des milliards par seconde. Un attaquant qui vole votre base de données essaie simplement tous les mots de passe probables jusqu'à ce que les hachages correspondent.

Deux problèmes supplémentaires aggravent la situation. Des mots de passe identiques produisent des hachages identiques, donc un attaquant voit immédiatement quels comptes partagent un mot de passe. Et les tables précalculées font que les mots de passe courants sont reconnus sans le moindre effort.

La bonne approche utilise une fonction de hachage de mots de passe conçue pour être lente et gourmande en mémoire : bcrypt, scrypt ou Argon2. Elles ajoutent un sel aléatoire unique par mot de passe, de sorte que des mots de passe identiques sont hachés différemment, et elles sont délibérément coûteuses — réglées pour qu'une seule vérification prenne une fraction de seconde perceptible, rendant des milliards d'essais impraticables.

Utilisez une bibliothèque appropriée. Le stockage des mots de passe n'est pas quelque chose que l'on bâtit à partir de primitives de hachage.

À quoi les hachages servent vraiment

  • Vérifier des téléchargements — comparer la somme de contrôle publiée au fichier reçu
  • Détecter les fichiers en double — des hachages identiques signifient des contenus identiques
  • Détecter les modifications — ce fichier, cet enregistrement ou cette configuration a-t-il changé ?
  • Adressage par contenu — Git nomme chaque commit et chaque objet par son hachage
  • Intégrité des données — confirmer qu'un transfert ou une sauvegarde est arrivé intact
  • Clés de cache — un identifiant court et stable dérivé d'un contenu plus long
  • Signatures numériques — le document est haché, puis le hachage est signé

Comment l'utiliser

  • Tapez ou collez votre texte
  • Les hachages se mettent à jour en direct pour chaque algorithme
  • Copiez n'importe quel hachage avec son bouton de copie

Bon à savoir

  • La longueur de sortie est fixe. MD5 donne 32 caractères hexadécimaux, SHA-1 en donne 40, SHA-256 en donne 64, SHA-512 en donne 128 — quelle que soit la taille de l'entrée.
  • Tout compte. Une espace finale, un saut de ligne en fin de fichier ou une fin de ligne différente change complètement le hachage. C'est la raison habituelle pour laquelle une somme de contrôle « devrait » correspondre et ne correspond pas.
  • L'encodage compte. Cet outil hache votre texte en UTF-8. Hacher les mêmes caractères dans un autre encodage donne un résultat différent.
  • La casse est une convention, pas un sens. Les hachages sont souvent affichés en majuscules ou en minuscules ; la valeur est la même. Comparez sans tenir compte de la casse.
  • Une entrée vide a aussi un hachage — une constante bien connue pour chaque algorithme.
  • Le hachage de gros fichiers se fait mieux avec les outils de votre système d'exploitation : certutil -hashfile sous Windows, shasum -a 256 sous macOS et Linux.

Questions fréquentes

Quelle est la différence entre hachage et chiffrement ?

Le chiffrement est réversible — avec la bonne clé vous récupérez les données d'origine, c'est tout l'intérêt. Le hachage est à sens unique par conception : il produit une empreinte de longueur fixe et il n'y a pas de retour possible, car l'essentiel de l'information est délibérément écarté. Le hachage répond à « ces deux choses sont-elles identiques ? », jamais à « qu'était-ce ? ».

Un hachage peut-il être déchiffré ou inversé ?

Non. Ce que proposent les sites de recherche n'est pas une inversion mais une reconnaissance : ils ont préalablement haché des milliards de chaînes courantes et vérifient si la vôtre y figure. Les mots de passe courants et les mots du dictionnaire sont trouvés instantanément ; tout ce qui sort de l'ordinaire n'est pas dans la table et n'y sera jamais. La fonction elle-même ne peut pas être inversée.

MD5 est-il encore sûr ?

Uniquement pour détecter une corruption accidentelle, par exemple vérifier qu'un téléchargement est arrivé intact ou repérer des fichiers en double. Il est complètement cassé face à une attaque délibérée — deux fichiers différents avec le même MD5 se créent en quelques secondes. SHA-1 est cassé lui aussi, démontré en 2017 avec des PDF en collision. Utilisez SHA-256 dès qu'il est question de confiance.

Quel algorithme de hachage dois-je utiliser ?

SHA-256 pour presque tout. Il est rapide, largement pris en charge et n'a aucune attaque par collision pratique connue. SHA-512 est une alternative raisonnable et peut être plus rapide sur les systèmes 64 bits, sans être véritablement plus sûr en pratique. Réservez MD5 et SHA-1 à la compatibilité avec des systèmes existants et aux vérifications sans enjeu de sécurité.

Puis-je m'en servir pour hacher les mots de passe de mon site ?

S'il vous plaît, non. Les hachages rapides comme SHA-256 sont le mauvais outil : le matériel en calcule des milliards par seconde, donc une base de données volée est cassée par force brute très vite. Utilisez bcrypt, scrypt ou Argon2, qui ajoutent un sel unique par mot de passe et sont délibérément lents. Employez toujours une bibliothèque éprouvée plutôt que d'assembler vous-même le stockage des mots de passe.

Pourquoi mon hachage ne correspond-il pas à celui publié sur le site ?

Presque toujours à cause d'une différence invisible dans l'entrée. Une espace finale, un saut de ligne manquant ou en trop à la fin, ou des fins de ligne Windows au lieu d'Unix changent complètement le hachage — c'est l'effet d'avalanche qui fonctionne correctement. Vérifiez également que vous comparez le même algorithme, car une page peut en lister plusieurs.

Mon texte est-il envoyé à un serveur ?

Non. Les hachages SHA sont calculés par l'implémentation Web Crypto intégrée à votre navigateur et MD5 est calculé en JavaScript, entièrement sur votre appareil. Rien n'est transmis ni stocké, et l'outil fonctionne connexion coupée.

Outils connexes

Tutoriel vidéo

Nous ajoutons régulièrement de nouveaux outils — abonnez-vous sur YouTube pour être averti à chaque nouveauté.

Plus d’outils

Tout voir

Applications recommandées

Tout voir