Mode d’emploi
- 1Choisissez Texte pour hacher ce que vous tapez ou collez, ou Fichier pour hacher un fichier de votre appareil.
- 2Pour un texte, les hash se mettent à jour pendant la saisie. Pour un fichier, déposez-le dans la zone ou cliquez sur « Choisir un fichier » ; une barre de progression s’affiche pour les gros fichiers.
- 3Cliquez sur le bouton de copie à côté du hash dont vous avez besoin. Activez Majuscules si l’autre système attend des lettres capitales.
- 4Pour vérifier un téléchargement, collez la somme de contrôle publiée par son auteur dans « Comparer avec une somme de contrôle ». La ligne correspondante devient verte.
Qu’est-ce qu’un hash ?
Une fonction de hachage transforme n’importe quelle donnée – un mot, un document, une image disque de 4 Go – en une courte empreinte de longueur fixe. La même donnée donne toujours le même hash, et la modification d’un seul bit en donne un complètement différent. Les hash sont donc parfaits pour vérifier qu’un fichier est arrivé intact et pour repérer des modifications.
Le hachage ne fonctionne que dans un sens : impossible de retrouver les données d’origine à partir d’un hash. Les sites qui prétendent « déchiffrer » le MD5 se contentent de chercher le hash dans d’immenses tables de mots et de mots de passe courants déjà hachés.
Quel algorithme choisir ?
Utilisez SHA-256, sauf si un autre algorithme est exigé : il est rapide, pris en charge partout et sûr. SHA-384 et SHA-512 appartiennent à la même famille SHA-2, avec une sortie plus longue. SHA3-256 relève du standard SHA-3, plus récent et fondé sur une conception entièrement différente, pour les systèmes qui l’exigent.
MD5 et SHA-1 ne sont plus sûrs : des chercheurs savent créer deux fichiers différents ayant le même hash. Ne vous y fiez pas pour des signatures ni pour quoi que ce soit qu’un attaquant pourrait falsifier. Ils restent utiles pour détecter une corruption accidentelle et pour comparer les sommes de contrôle que publient d’anciens sites. CRC32 est un code rapide de détection d’erreurs utilisé dans les fichiers ZIP et les protocoles réseau, pas un hash cryptographique.
Aucun de ces algorithmes ne convient pour stocker des mots de passe. Les mots de passe exigent un algorithme volontairement lent et salé, comme bcrypt, scrypt ou Argon2.
Comment vérifier un téléchargement
De nombreux projets publient une somme de contrôle à côté de leurs téléchargements, souvent dans un fichier SHA256SUMS contenant des lignes comme e3b0c442… file.iso. Après le téléchargement, calculez ici le hash du fichier et collez la valeur publiée dans le champ de comparaison – la ligne entière fonctionne aussi. Si les hash correspondent, vous avez exactement le fichier publié par l’auteur ; sinon, téléchargez-le à nouveau.
Une somme de contrôle identique ne prouve l’authenticité du fichier que si elle provient elle-même d’une source fiable, comme le site officiel du projet en HTTPS. Les fichiers sont lus par morceaux sur votre appareil : même des images de plusieurs gigaoctets sont hachées sans être envoyées ni chargées entièrement en mémoire.
Questions fréquentes
Peut-on déchiffrer un hash ?
Non. Un hash est une empreinte à sens unique, pas un chiffrement : aucune clé ne permet de revenir en arrière. Les données courtes ou courantes peuvent parfois être retrouvées en cherchant le hash dans des tables précalculées, c’est pourquoi le hash d’un mot de passe simple n’a rien de secret.
Pourquoi mon hash est-il différent de celui obtenu en ligne de commande ?
Généralement à cause d’un retour à la ligne invisible. echo "text" | sha256sum hache le texte suivi d’un saut de ligne ; utilisez plutôt echo -n ou printf. Les fins de ligne Windows, les espaces en fin de ligne et les différents encodages de texte modifient aussi le résultat. Cet outil hache exactement le contenu du champ, encodé en UTF-8.
Le MD5 est-il encore sûr ?
Pas pour la sécurité. On peut produire des collisions MD5 en quelques secondes sur un ordinateur ordinaire : une somme de contrôle MD5 ne peut donc pas prouver qu’un fichier n’a pas été falsifié. Pour détecter une corruption accidentelle, ou quand un site ne publie qu’une somme de contrôle MD5, il fait encore l’affaire.
Mes fichiers sont-ils envoyés sur un serveur ?
Non. Les fichiers sont lus et hachés dans votre navigateur grâce à WebAssembly, et rien n’est envoyé à un serveur. L’outil continue de fonctionner même si vous vous déconnectez une fois la page chargée.
Comment obtenir le hash d’un fichier sous Windows, macOS ou Linux ?
Sous Windows, exécutez certutil -hashfile file.iso SHA256 dans l’invite de commandes ou Get-FileHash file.iso dans PowerShell. Sous macOS, utilisez shasum -a 256 file.iso, et sous Linux sha256sum file.iso.