Генератор хешей
Получите отпечаток SHA-256, SHA-512 или MD5 для любого текста или файла — и прямо здесь сверьте скачанный файл с контрольной суммой, опубликованной автором. Всё считается в браузере, ничего не загружается.
Хеши
Здесь появятся результаты
Введите текст или перетащите файл
Сверить контрольную сумму
Вставьте контрольную сумму со страницы, откуда скачивали, — можно и всю строку целиком. Алгоритм определится сам.
Алгоритмы и для чего каждый нужен
Хеш — это отпечаток фиксированной длины для данных любого размера. Одни и те же байты всегда дают один и тот же результат, а изменение одного байта меняет результат целиком — именно поэтому хеш подходит для проверки того, что данные дошли без искажений.
| Алгоритм | Бит | Длина в hex | Для чего |
|---|---|---|---|
| SHA-256 | 256 | 64 символа | Выбор по умолчанию. Контрольные суммы файлов, коммиты git, подписи API — почти всё использует его. |
| SHA-512 | 512 | 128 символов | Так же надёжен, как SHA-256, и часто быстрее на 64-битных процессорах. |
| SHA-384 | 384 | 96 символов | То, что браузеры ожидают в атрибутах Subresource Integrity (SRI). |
| SHA-1взломан | 160 | 40 символов | Рабочая коллизия опубликована в 2017 году. Только для совместимости со старым, например с идентификаторами объектов git. |
| MD5взломан | 128 | 32 символа | Взломан с 2004 года. Оставлен лишь для проверки MD5, который всё ещё публикуют старые загрузки. |
Проверка загрузки
Если сайт опубликовал SHA-256 файла, перетащите файл сюда и вставьте опубликованную строку в поле выше. Если они расходятся — файл повредился при передаче или это не тот файл, который вам обещали.
sha256sum ubuntu-24.04.isoНе для паролей
SHA-256 создан быстрым, а это ровно то, что нужно тому, кто подбирает пароль. Паролям нужна намеренно медленная функция: bcrypt, scrypt или Argon2. Этот инструмент их не предлагает, потому что хеш пароля, посчитанный в браузере, всё равно не был бы безопасным.
bcrypt · scrypt · Argon2idЧасто задаваемые вопросы
Как проверить, что файл скачался без повреждений?
Перетащите файл на эту страницу, затем вставьте опубликованную сайтом контрольную сумму в поле «Сверить контрольную сумму». Инструмент определит алгоритм по длине суммы и скажет, совпадает ли она. Понимаются и голый hex, и вывод sha256sum, и вывод BSD shasum, и форма sha256:...
Можно ли хешировать пароли через SHA-256?
Нет. SHA-256 и SHA-512 спроектированы быстрыми, а значит современный GPU перебирает миллиарды вариантов в секунду. Паролям нужна намеренно медленная функция — bcrypt, scrypt или Argon2id. Не помещайте ничего из этого инструмента в базу паролей.
Почему MD5 и SHA-1 помечены как «взломан»?
Для обоих известен способ построить два разных файла с одинаковым хешем: 2004 год для MD5 и 2017-й для SHA-1 (SHAttered). Значит, ни один из них больше не может ответить на вопрос «не подменяли ли этот файл». Они оставлены только чтобы вы могли сверить значение, которое ещё публикует какая-то старая система.
Что такое HMAC и когда он нужен?
HMAC — это хеш, вычисленный с секретным ключом. Так подписывают свои запросы вебхуков Stripe, GitHub и Telegram: правильную подпись может создать только тот, у кого есть ключ. Чтобы проверить, что входящий запрос действительно от них, вставьте сюда тело запроса и свой секрет подписи и сравните результат с заголовком подписи.
Загружаются ли куда-нибудь мои файлы и ключ?
Нет. Всё считается в браузере через Web Crypto API — файл, текст и ключ HMAC никуда не отправляются и нигде не сохраняются. Закройте страницу, и от них ничего не останется.