Générateur de Hachages Cryptographiques

Générez des empreintes MD5, SHA-1, SHA-256 et SHA-512 d’un texte ou d’un fichier.

ou hachez un fichier — il ne quitte jamais votre appareil
  • MD5 128 bit obsolète
  • SHA-1 160 bit obsolète
  • SHA-256 256 bit
  • SHA-512 512 bit
Rédigé et maintenu par l'équipe KitYards À propos de KitYards Dernière révision:

Calculez d’un coup les quatre empreintes les plus courantes de n’importe quel texte ou fichier. SHA-1, SHA-256 et SHA-512 sont produits par l’API Web Crypto native du navigateur — la même implémentation accélérée matériellement qui sert à TLS — tandis que MD5 est fourni pour comparer des sommes de contrôle héritées. Saisissez du texte ou choisissez un fichier : chaque empreinte apparaît immédiatement, prête à être copiée en hexadécimal minuscule ou majuscule. Le fichier est lu localement via l’API File et n’est jamais envoyé.

Comment générer un hachage

  1. 1 Saisissez ou collez votre texte, ou choisissez un fichier à hacher.
  2. 2 Les quatre empreintes sont calculées instantanément pendant la frappe.
  3. 3 Activez les majuscules si le système que vous comparez les attend.
  4. 4 Cliquez sur Copier à côté de l’empreinte voulue.

Quels algorithmes s’exécutent, et où

SHA-1, SHA-256 et SHA-512 proviennent de l’API Web Crypto via crypto.subtle.digest. C’est l’implémentation cryptographique du navigateur lui-même — accélérée matériellement sur la plupart des processeurs, auditée avec le navigateur, et n’ajoutant rien au poids de la page. MD5 ne fait pas partie de Web Crypto, les navigateurs l’ayant délibérément exclu comme algorithme cassé : il est donc fourni ici sous forme d’implémentation compacte et autonome, pour la seule chose à laquelle il sert encore légitimement — comparer une somme de contrôle publiée par quelqu’un qui n’a pas évolué.

Un détail subtil concerne le traitement des octets d’un fichier. Certains lecteurs renvoient une vue sur un tampon partagé plus grand plutôt qu’un tampon à la taille exacte : hacher cette vue directement digérerait aussi les octets alentour et produirait un résultat faux mais parfaitement plausible. Les octets sont donc copiés dans un tampon neuf, à la taille exacte, avant le hachage. Les empreintes sont renvoyées en hexadécimal minuscule, ce que publient presque toujours les fichiers de somme de contrôle et les pages de vérification.

Le texte est encodé en UTF-8 avant hachage : les caractères accentués et les emoji produisent donc ici la même empreinte que dans tout outil correctement implémenté. Un hachage n’est pas réversible : c’est une fonction à sens unique produisant une empreinte de longueur fixe, et la seule façon de retrouver l’entrée d’une empreinte donnée est d’essayer des entrées jusqu’à ce que l’une corresponde.

À quoi servent réellement les empreintes

Vérifier un téléchargement

Un projet publie le SHA-256 de son installeur. Hachez le fichier téléchargé et comparez : si les empreintes concordent, le fichier est octet pour octet celui qui a été publié, sans corruption ni altération en route.

Vérifier que deux fichiers sont identiques

Comparer des empreintes est bien plus rapide que comparer des fichiers de plusieurs gigaoctets, et fonctionne quand les deux copies sont sur des machines différentes. Des empreintes identiques signifient un contenu identique.

Détecter une corruption silencieuse

Hacher une archive au moment de la stocker puis des années plus tard révèle la dégradation des bits sur des disques défaillants — le type de dommage qui ne produit aucun message d’erreur avant l’ouverture du fichier.

Clés de cache et déduplication

Une empreinte de contenu fournit un identifiant stable pour un fichier : c’est ainsi que les outils de build nomment les ressources et que les systèmes de sauvegarde évitent de stocker deux fois la même chose.

À quoi servent les hachages

Un hachage est l’empreinte de longueur fixe d’une donnée : la même entrée produit toujours la même empreinte, et le moindre changement — un seul octet — en produit une totalement différente. C’est donc la méthode standard pour vérifier un téléchargement, comparer deux fichiers sans les ouvrir, détecter des doublons ou contrôler l’intégrité d’un transfert. Pour l’intégrité ou la sécurité, choisissez SHA-256 ou SHA-512 ; MD5 et SHA-1 sont cryptographiquement cassés et ne devraient servir qu’à recouper une somme publiée par un système ancien, jamais à protéger des mots de passe ni à signer des données.

Avertissements sérieux sur les algorithmes faibles

Deux des quatre algorithmes proposés ici sont cassés du point de vue de la sécurité. Ils figurent par compatibilité, non par recommandation :

  • MD5 est complètement cassé. Des collisions — deux entrées différentes ayant la même empreinte — se produisent en quelques secondes sur un portable. Ne l’utilisez que pour comparer à une somme de contrôle héritée, jamais pour vérifier qu’un fichier n’a pas été altéré par quelqu’un qui voulait l’altérer.
  • SHA-1 est également cassé. Une collision pratique a été démontrée en 2017, et tous les grands navigateurs et autorités de certification l’ont abandonné. Traitez-le exactement comme MD5 : comparaison héritée uniquement.
  • Aucune empreinte de cette page ne convient au stockage de mots de passe. Cela exige un algorithme délibérément lent et conçu pour cela — bcrypt, scrypt ou Argon2 —, car des hachages rapides rendent aussi les attaques par force brute rapides. SHA-256 est rapide par conception, exactement la mauvaise propriété ici.
  • Une empreinte concordante prouve que les octets concordent, pas que la source est fiable. Si un attaquant contrôle aussi la page qui publie la somme de contrôle, les deux s’accorderont.
  • Les très gros fichiers sont limités par la mémoire, le fichier devant être lu dans l’onglet avant d’être haché.

Dépannage

Mon empreinte ne correspond pas à celle publiée
Vérifiez d’abord l’algorithme : une empreinte SHA-256 ne correspondra jamais à un SHA-512 publié. Cherchez ensuite un téléchargement tronqué ou incomplet en comparant les tailles de fichier. Si tout est correct, le fichier diffère réellement de celui publié et vous ne devriez pas l’exécuter.
Le même texte donne une empreinte différente ailleurs
Presque toujours un saut de ligne final ou des fins de ligne différentes. Beaucoup d’outils hachent un fichier se terminant par un saut de ligne, ce que le texte collé n’a pas, et un CRLF Windows diffère d’un LF Unix. Un seul octet invisible change toute l’empreinte.
Hacher un gros fichier est lent ou échoue
Le fichier doit être lu intégralement dans l’onglet du navigateur. Des fichiers de plusieurs gigaoctets peuvent épuiser la mémoire disponible. Pour ceux-là, un outil en ligne de commande — sha256sum sous Linux, shasum sous macOS, certutil -hashfile sous Windows — traite le fichier en flux.

Questions fréquentes

Mon fichier est-il envoyé pour calculer l’empreinte ?

Non. Le fichier est lu localement via l’API File du navigateur et haché sur votre appareil. Rien n’est transmis, la taille n’est donc limitée que par votre propre mémoire.

Pourquoi MD5 est-il signalé comme obsolète ?

MD5 et SHA-1 sont vulnérables aux attaques par collision et les navigateurs n’exposent plus MD5 via Web Crypto. Ils restent utiles pour vérifier des sommes publiées par d’anciens systèmes, mais jamais pour des mots de passe, des signatures ou des décisions de sécurité.

Puis-je hacher un mot de passe ici ?

C’est possible, mais ne le stockez pas ainsi. Les mots de passe exigent un algorithme lent et salé comme bcrypt, scrypt ou Argon2 : un SHA brut est beaucoup trop rapide pour être sûr.

Une empreinte peut-elle être inversée pour retrouver l’original ?

Non. Le hachage est à sens unique et détruit de l’information : une empreinte fait 256 bits fixes, que l’entrée ait été d’un caractère ou d’un gigaoctet. Ce que font réellement les services de « cassage de hash », c’est chercher l’empreinte dans une table précalculée d’entrées courantes — efficace sur « password123 », inutile sur quoi que ce soit d’imprévisible.

Quel algorithme choisir ?

SHA-256 pour à peu près tout. C’est le standard actuel, universellement pris en charge, et aucune attaque pratique n’existe contre lui. SHA-512 est raisonnable pour l’archivage à long terme et se révèle parfois plus rapide sur processeurs 64 bits. N’utilisez MD5 ou SHA-1 que pour correspondre à une somme de contrôle déjà publiée par quelqu’un d’autre.

Mon fichier est-il téléversé pour être haché ?

Non. Le fichier est lu dans la mémoire de votre navigateur et haché là, avec l’API Web Crypto. Rien n’est transmis — ce qui rend raisonnable de hacher un document confidentiel, chose à ne jamais faire sur un service de hachage côté serveur.

Pourquoi MD5 et SHA-1 portent-ils un avertissement ici ?

Parce que présenter les quatre algorithmes comme équivalents serait trompeur. Tous deux se collisionnent trivialement, ce qui permet à un attaquant de construire un fichier malveillant ayant la même empreinte qu’un fichier légitime. Ils restent utiles pour repérer une corruption accidentelle et pour correspondre à d’anciennes sommes publiées, et à rien d’autre.

Autres outils recommandés