🌐 NO

🔐 Hash-generator

Konverter tekst til ulike hash-algoritmer. Brukes for verifisering av filintegritet, passordhashing og datavalidering.

Velg en fil for å generere hash av filinnholdet
GUIDE

Les mer

01

1. Hva er hash-funksjoner

Hash-funksjoner er enveifunksjoner som konverterer data av vilkårlig størrelse til verdier med fast størrelse. De har en såkalt avalanche-effekt, der en liten endring i inndata gir en helt annen hash, og samme inndata gir alltid samme resultat. MD5 genererer 128-bit, SHA-1 genererer 160-bit, og SHA-256 genererer 256-bit hasher. Siden hasher er enveifunksjoner som ikke kan dekrypteres, er de ideelle for å verifisere integritet samtidig som originaldata skjules. De brukes mye til verifisering av filnedlastinger, lagring av passord, blokkjedeteknologi, digitale signaturer og mer.

02

2. Sammenligning av MD5- og SHA-algoritmer

MD5 er en 128-bit hash utviklet i 1991, svært rask, men sårbar for kollisjonsangrep. Alvorlige sikkerhetssvakheter ble oppdaget i 2004, noe som gjør den uegnet til kryptografiske formål og kun egnet som kontrollsum for filer. SHA-1 er en 160-bit hash som er sikrere enn MD5, men Googles kunngjøring i 2017 om faktiske kollisjonstilfeller førte til at den ble avviklet. SHA-256 er fra SHA-2-familien, genererer 256-bit hasher og er i dag den mest brukte standarden. Bitcoin bruker også SHA-256. SHA-512 gir høyere sikkerhet med 512 bit, men er tregere. Nye systemer bør bruke SHA-256 eller høyere.

03

3. Hash-sikkerhet og sårbarheter

Hash-funksjoner har tre hovedkrav til sikkerhet. Først preimage-resistens: det skal være vanskelig å finne originaldataene ut fra hashverdien. Deretter second preimage-resistens: det skal være vanskelig å finne et annet input som gir samme hash. Til slutt kollisjonsresistens: det skal være vanskelig å finne to ulike input som gir samme hash. MD5 og SHA-1 har brutt kollisjonsresistens, noe som gjør at angripere kan lage samme hash med vilje. Rainbow table-angrep bruker forhåndsberegnede hash-tabeller for å spore tilbake verdier, men salt kan beskytte mot dette.

04

4. Verifisering av filintegritet

Filhash er den mest effektive måten å bekrefte at nedlastede filer ikke er manipulert. Nettsteder som distribuerer programvare, oppgir offisielle hashverdier sammen med filene. Brukeren beregner filhashen etter nedlasting og sammenligner den med den offisielle verdien. Selv én enkelt bitforskjell gir en helt annen hash, og manipulering oppdages umiddelbart. Dette er essensielt for Linux ISO-avbildninger, åpen kildekode-programvare, blockchain-transaksjoner osv. Git genererer også SHA-1-hasher for hver commit for å sikre kodeintegritet. Hash kan oppdage skade fra nettverksfeil under overføring av store filer.

05

5. Beste praksis for passordhashing

Lagre aldri passord i klartekst i databaser. De bør konverteres til hasher, men enkel MD5 eller SHA-256 er ikke tilstrekkelig. De er sårbare for rainbow table-angrep. Du må legge til salt. Salt er en tilfeldig streng som legges til passordet, slik at samme passord gir ulike hasher. Bruk i tillegg langsomme hash-funksjoner som bcrypt, scrypt eller Argon2. Disse gjør beregningen bevisst treg for å gjøre brute force-angrep vanskelige. OWASP anbefaler Argon2 som førstevalg for passordhashing.

06

6. Rainbow tables og salt

Rainbow tables er store databaser med forhåndsberegnede hashverdier. De lagrer hasher av millioner av vanlige passord på forhånd og matcher dem mot stjålne hasher for å finne originalpassordene. For eksempel er MD5 av "password123" alltid "482c811da5d5b4bc6d497ffa98491e38", så den kan finnes umiddelbart i tabellen. Salt beskytter mot dette. Ved å legge til en unik tilfeldig streng for hver bruker får samme passord ulike hasher. Hashing av "password123" + "x8k2m9" gir en verdi som ikke finnes i rainbow tables. Salt kan lagres i klartekst i databasen, og hvert passord må bruke et eget salt for å være effektivt.

Vanlige sporsmal

Sendes teksten eller filen min til en server?
Nei. All hashing gjøres lokalt i nettleseren din med JavaScript, og ingenting lastes opp. Teksten og filene dine blir på enheten din.
Kan jeg bruke dette verktøyet til å hashe passord for lagring?
Det anbefaler vi ikke. MD5 og SHA-256 er raske hasher som er sårbare for brute force-angrep, så passord bør i stedet bruke en treg, dedikert funksjon som bcrypt, scrypt eller Argon2. Dette verktøyet er best egnet for kontroll av filintegritet og datakontrollsummer.
Hvilken algoritme bør jeg velge?
Bruk SHA-256 eller høyere for alt nytt. MD5 og SHA-1 har brutt kollisjonsresistens og er uegnet for sikkerhetsformål. Behold dem bare for kompatibilitet med eldre systemer.
Når bør jeg bruke HMAC-alternativet?
HMAC (nøkkelbasert hashing) bekrefter at en melding kom fra en avsender som har en bestemt hemmelig nøkkel. Bruk det når du trenger autentisering i tillegg til integritet, for eksempel ved signering av API-forespørsler eller verifisering av webhooks.
Hvorfor kan samme inndata noen ganger gi en annen hash?
For samme algoritme og samme inndata er hashen alltid identisk, med mindre du brukte en HMAC-nøkkel eller store bokstaver-alternativet. Hvis resultatet er forskjellig, se etter små forskjeller i inndata, som ekstra mellomrom eller linjeskift.