Informazioni: Generatore di hash
Una funzione di hash trasforma dati di qualsiasi dimensione in un’impronta di lunghezza fissa. Basta cambiare un solo carattere perché l’hash cambi completamente: per questo si usa come checksum per verificare che un download sia identico all’originale, per rilevare manomissioni e per firmare richieste API con HMAC.
Gli SHA vengono calcolati con la Web Crypto API del browser, l’MD5 con un’implementazione integrata. I file grandi vengono letti a blocchi da 4 MB con barra di avanzamento e nulla viene inviato a un server.
Come si usa
- Scrivi nella scheda Testo oppure scegli un file nella scheda File. I cinque hash vengono calcolati subito.
- Se ti serve una firma con chiave (API, webhook…), attiva HMAC e inserisci la chiave segreta.
- Scegli il formato di output: hex minuscolo, HEX maiuscolo o Base64.
- Incolla il checksum del sito di download in Hash da confrontare per vedere a quale algoritmo corrisponde.
Algoritmi: lunghezza e utilizzo
| Algoritmo | Car. hex | Sicurezza | Uso tipico |
|---|---|---|---|
| MD5 | 32 | Collisioni possibili | Checksum semplici, chiavi di cache |
| SHA-1 | 40 | Collisioni possibili | ID degli oggetti Git, sistemi legacy |
| SHA-256 | 64 | Sicuro | Verifica file, blockchain, JWT |
| SHA-384 | 96 | Sicuro | TLS, Subresource Integrity (SRI) |
| SHA-512 | 128 | Sicuro | Firme ad alta sicurezza |
Esempio: SHA-256("abc") = ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad
Mai salvare le password con un semplice hash
MD5 e SHA-256 sono velocissimi, quindi le password semplicemente hashate cedono in fretta a un attacco a forza bruta. Salva le password con una funzione dedicata, volutamente lenta e con sale, come Argon2id, scrypt o bcrypt, come raccomanda l’OWASP Password Storage Cheat Sheet.
Domande frequenti
Perché un altro sito dà un hash diverso per lo stesso testo?
Quasi sempre per la codifica o gli a capo. Questo strumento usa UTF-8: un a capo in più alla fine o gli a capo di Windows (CRLF) danno un risultato completamente diverso. Anche lettere accentate come «è» sono codificate diversamente in UTF-8 e in Latin-1.
Si può risalire al testo originale dall’hash?
No, l’hash è una funzione unidirezionale. Tuttavia le stringhe brevi o comuni si possono trovare in tabelle precalcolate (rainbow table), per questo un semplice hash non è adatto a proteggere le password.
Funziona anche con file grandi?
Sì, fino a 1 GB. Il file viene letto a blocchi da 4 MB con barra di avanzamento; 100 MB richiedono di solito pochi secondi. Tutto il calcolo avviene sul tuo dispositivo.
Che differenza c’è tra HMAC e un hash normale?
HMAC include una chiave segreta nel calcolo, quindi solo chi conosce la chiave può ottenere lo stesso valore. Si usa per firmare pagamenti, webhook e richieste API contro le falsificazioni (RFC 2104).