Come si usa
- 1Scegli «Testo» per calcolare l’hash di qualcosa che scrivi o incolli, oppure «File» per calcolare l’hash di un file del tuo dispositivo.
- 2Per il testo, gli hash si aggiornano mentre scrivi. Per un file, trascinalo nel riquadro o fai clic su «Scegli un file»: per i file di grandi dimensioni compare una barra di avanzamento.
- 3Fai clic sul pulsante di copia accanto all’hash che ti serve. Attiva «Maiuscole» se l’altro sistema si aspetta lettere maiuscole.
- 4Per verificare un download, incolla in «Confronta con un checksum» il checksum pubblicato dal suo autore. La riga corrispondente diventa verde.
Cos’è un hash
Una funzione di hash trasforma qualsiasi input – una parola, un documento, un’immagine disco da 4 GB – in un’impronta breve e di lunghezza fissa. Lo stesso input produce sempre lo stesso hash, e basta cambiare un solo bit per ottenerne uno completamente diverso. Per questo gli hash sono ideali per verificare che un file sia arrivato integro e per individuare eventuali modifiche.
L’hashing funziona in una sola direzione: da un hash non si può risalire ai dati originali. I siti che dicono di «decifrare» MD5 si limitano a cercare l’hash in enormi tabelle di parole e password comuni di cui l’hash è già stato calcolato.
Quale algoritmo usare
Usa SHA-256, a meno che non sia richiesto altro: è veloce, supportato ovunque e sicuro. SHA-384 e SHA-512 appartengono alla stessa famiglia SHA-2, con un output più lungo. SHA3-256 è il più recente standard SHA-3, basato su un design completamente diverso, per i sistemi che lo richiedono.
MD5 e SHA-1 non sono più sicuri: i ricercatori riescono a creare due file diversi con lo stesso hash. Non usarli per le firme o per qualsiasi cosa che un attaccante potrebbe manomettere. Vanno ancora bene per individuare danneggiamenti accidentali e per confrontare i checksum pubblicati dai siti più vecchi. CRC32 è un codice rapido di rilevamento degli errori usato nei file ZIP e nei protocolli di rete, non un hash crittografico.
Nessuno di questi è adatto per memorizzare le password. Le password richiedono un algoritmo volutamente lento e con salt, come bcrypt, scrypt o Argon2.
Come verificare un download
Molti progetti pubblicano un checksum accanto ai download, spesso in un file SHA256SUMS con righe come e3b0c442… file.iso. Dopo il download, calcola qui l’hash del file e incolla il valore pubblicato nel campo di confronto: va bene anche la riga intera. Se gli hash corrispondono, hai esattamente il file pubblicato dall’autore; altrimenti, scaricalo di nuovo.
Un checksum corrispondente dimostra che il file è autentico solo se il checksum stesso proviene da una fonte affidabile, come il sito ufficiale del progetto in HTTPS. I file vengono letti a blocchi sul tuo dispositivo, quindi anche le immagini di diversi gigabyte vengono elaborate senza essere caricate su un server né lette in memoria tutte in una volta.
Domande frequenti
Un hash si può decifrare?
No. Un hash è un’impronta a senso unico, non una cifratura, quindi non esiste una chiave che permetta di tornare indietro. Gli input brevi o comuni a volte si possono trovare cercando l’hash in tabelle precalcolate: per questo l’hash di una password semplice non è un segreto.
Perché il mio hash è diverso da quello ottenuto dalla riga di comando?
Di solito per colpa di un a capo nascosto. echo "text" | sha256sum calcola l’hash del testo più un carattere di nuova riga; usa invece echo -n o printf. Anche i fine riga di Windows, gli spazi finali e le diverse codifiche del testo cambiano il risultato. Questo strumento calcola l’hash esattamente di ciò che c’è nella casella, codificato in UTF-8.
MD5 è ancora sicuro da usare?
Non per la sicurezza. Le collisioni MD5 si possono generare in pochi secondi su un normale computer, quindi un checksum MD5 non può dimostrare che un file non sia stato manomesso. Per rilevare danneggiamenti accidentali, o quando un sito pubblica solo un checksum MD5, fa ancora il suo lavoro.
I miei file vengono caricati online?
No. I file vengono letti ed elaborati nel tuo browser con WebAssembly e nulla viene inviato a un server. Lo strumento continua a funzionare anche se vai offline dopo il caricamento della pagina.
Come ottengo l’hash di un file su Windows, macOS o Linux?
Su Windows, esegui certutil -hashfile file.iso SHA256 nel Prompt dei comandi oppure Get-FileHash file.iso in PowerShell. Su macOS usa shasum -a 256 file.iso, e su Linux sha256sum file.iso.