Jak korzystać z narzędzia
- 1Wybierz „Tekst”, aby obliczyć hash wpisanego lub wklejonego tekstu, albo „Plik”, aby obliczyć hash pliku z Twojego urządzenia.
- 2Przy tekście hashe aktualizują się na bieżąco podczas pisania. Plik upuść na pole lub kliknij „Wybierz plik” – przy dużych plikach pojawi się pasek postępu.
- 3Kliknij przycisk kopiowania obok potrzebnego hasha. Włącz „Wielkie litery”, jeśli inny system oczekuje wielkich liter.
- 4Aby zweryfikować pobrany plik, wklej sumę kontrolną opublikowaną przez autora w pole „Porównaj z sumą kontrolną”. Pasujący wiersz zmieni kolor na zielony.
Czym jest hash
Funkcja skrótu (hashująca) zamienia dowolne dane wejściowe – słowo, dokument czy obraz dysku o rozmiarze 4 GB – w krótki odcisk palca o stałej długości. Te same dane zawsze dają ten sam hash, a zmiana choćby jednego bitu daje zupełnie inny. Dlatego hashe świetnie nadają się do sprawdzania, czy plik dotarł w nienaruszonym stanie, i do wykrywania zmian.
Hashowanie działa tylko w jedną stronę: z hasha nie da się odtworzyć oryginalnych danych. Strony, które twierdzą, że „odszyfrowują” MD5, po prostu szukają hasha w ogromnych tabelach wcześniej zahashowanych słów i popularnych haseł.
Który algorytm wybrać
Używaj SHA-256, chyba że wymagane jest coś innego – jest szybki, obsługiwany wszędzie i bezpieczny. SHA-384 i SHA-512 należą do tej samej rodziny SHA-2 i dają dłuższy wynik. SHA3-256 to nowszy standard SHA-3, oparty na zupełnie innej konstrukcji – dla systemów, które go wymagają.
MD5 i SHA-1 są złamane pod względem bezpieczeństwa: badacze potrafią stworzyć dwa różne pliki o tym samym hashu. Nie polegaj na nich przy podpisach ani wszędzie tam, gdzie atakujący mógłby coś podmienić. Nadal dobrze sprawdzają się przy wykrywaniu przypadkowych uszkodzeń i porównywaniu sum kontrolnych publikowanych przez starsze strony. CRC32 to szybki kod wykrywania błędów używany w plikach ZIP i protokołach sieciowych, a nie kryptograficzna funkcja skrótu.
Żaden z nich nie nadaje się do przechowywania haseł. Hasła wymagają celowo wolnego algorytmu z solą, takiego jak bcrypt, scrypt czy Argon2.
Jak zweryfikować pobrany plik
Wiele projektów publikuje sumę kontrolną obok plików do pobrania, często w pliku SHA256SUMS z wierszami takimi jak e3b0c442… file.iso. Po pobraniu oblicz tutaj hash pliku i wklej opublikowaną wartość w pole porównania – cały wiersz też zadziała. Jeśli hashe są zgodne, masz dokładnie ten plik, który opublikował autor; jeśli nie, pobierz go ponownie.
Zgodna suma kontrolna dowodzi autentyczności pliku tylko wtedy, gdy sama suma pochodzi z zaufanego źródła, np. z oficjalnej strony projektu przez HTTPS. Pliki są odczytywane na Twoim urządzeniu we fragmentach, więc nawet wielogigabajtowe obrazy są hashowane bez wysyłania i bez wczytywania całości do pamięci naraz.
Pytania i odpowiedzi
Czy hash można odszyfrować?
Nie. Hash to jednokierunkowy odcisk palca, a nie szyfrowanie, więc nie istnieje klucz, który by go odwrócił. Krótkie lub popularne dane wejściowe da się czasem znaleźć, wyszukując hash we wcześniej obliczonych tabelach – dlatego hash prostego hasła nie jest tajemnicą.
Dlaczego mój hash różni się od tego z wiersza poleceń?
Zwykle przez ukryty znak nowej linii. echo "text" | sha256sum hashuje tekst wraz ze znakiem nowej linii; użyj zamiast tego echo -n lub printf. Wynik zmieniają też windowsowe znaki końca wiersza, spacje na końcu i różne kodowania tekstu. To narzędzie hashuje dokładnie to, co jest w polu, zakodowane jako UTF-8.
Czy MD5 jest nadal bezpieczny?
Nie do zastosowań związanych z bezpieczeństwem. Kolizje MD5 można wygenerować w kilka sekund na zwykłym komputerze, więc suma kontrolna MD5 nie udowodni, że plik nie został zmieniony. Do wykrywania przypadkowych uszkodzeń albo gdy strona publikuje tylko sumę MD5, nadal się sprawdza.
Czy moje pliki są wysyłane na serwer?
Nie. Pliki są odczytywane i hashowane w Twojej przeglądarce za pomocą WebAssembly i nic nie trafia na serwer. Narzędzie działa dalej, nawet jeśli po wczytaniu strony przejdziesz w tryb offline.
Jak obliczyć hash pliku w systemie Windows, macOS lub Linux?
W Windows uruchom certutil -hashfile file.iso SHA256 w wierszu polecenia lub Get-FileHash file.iso w PowerShellu. W macOS użyj shasum -a 256 file.iso, a w Linuksie sha256sum file.iso.