Boîte à outils de hachage — empreintes de textes et de fichiers

Hachez une chaîne ou un fichier entier avec tous les algorithmes courants d'un coup, et comparez deux valeurs pour savoir si un téléchargement est arrivé intact. Les gros fichiers sont lus directement depuis le disque, jamais envoyés.

Votre fichier est traité par votre propre navigateur. Rien n'est envoyé, stocké ni journalisé.

Un hash est une empreinte de taille fixe calculée sur des données. Changez un seul bit de l'entrée et la sortie change complètement, ce qui fait des hashs la méthode standard pour vérifier qu'un fichier téléchargé est exactement celui qui a été publié.

Envoyer un fichier sur un site web juste pour obtenir sa somme de contrôle vide l'exercice de son sens et devient lent dès que le fichier est gros. Ici, le fichier est lu directement depuis votre disque par le navigateur et haché en mémoire. Les algorithmes SHA passent par le WebCrypto natif du navigateur et tournent donc à pleine vitesse ; MD5 et CRC32 sont implémentés en JavaScript, parce que les navigateurs refusent délibérément de proposer MD5.

Comment utiliser cet outil

  1. Pour un texte, saisissez ou collez dans l'onglet texte. Les six empreintes se mettent à jour à la frappe.
  2. Changez l'encodage d'entrée si votre texte est en hexadécimal ou en base64 plutôt qu'en UTF-8 : les octets hachés diffèrent, donc le résultat aussi.
  3. Pour un fichier, passez à l'onglet fichier et déposez-le. Rien n'est envoyé ; un gros fichier met simplement un instant à être lu.
  4. Copiez la valeur voulue avec le bouton situé à côté de chaque algorithme.
  5. Pour vérifier un téléchargement, utilisez l'onglet comparaison : collez la somme publiée et celle que vous avez calculée. La casse et les espaces sont ignorées.

Exemple concret

Vérifier une image ISO téléchargée

Un projet publie une somme SHA-256 à côté de son installeur. Vous déposez le fichier téléchargé dans l'onglet fichier, vous copiez la valeur SHA-256 et vous collez les deux dans l'onglet comparaison. Une correspondance signifie que le fichier est identique octet pour octet à celui publié ; une différence signale un téléchargement corrompu, ou pire.

Repérer un fichier modifié en douce

Vous conservez le SHA-256 d'un fichier de configuration. Des mois plus tard vous le hachez de nouveau et les valeurs diffèrent : quelque chose l'a modifié, même si la date de modification paraît plausible.

Cas d'usage courants

  • Vérifier qu'un gros téléchargement s'est terminé sans corruption
  • Contrôler un fichier face à une somme publiée par son auteur
  • Confirmer que deux copies d'un fichier à deux endroits sont identiques
  • Produire une somme de contrôle à publier avec une version
  • Comparer une empreinte issue d'un journal ou d'un ticket avec la vôtre
  • Générer une empreinte stable pour un morceau de texte

Erreurs fréquentes

  • Utiliser MD5 ou SHA-1 pour la sécurité — Les deux sont cassés face aux collisions volontaires. Ils conviennent pour détecter une corruption accidentelle, rien de plus : utilisez SHA-256 dès qu'un attaquant peut être en jeu.
  • Hacher un mot de passe directement — Les hashs simples sont bien trop rapides pour des mots de passe. Utilisez bcrypt, scrypt ou Argon2 avec un sel par utilisateur ; un SHA-256 brut de mot de passe se casse à une vitesse considérable.
  • Ignorer l'encodage — Le même texte visible en UTF-8 et en UTF-16 forme une suite d'octets différente et ne donne pas la même empreinte. Un retour à la ligne final non plus.
  • Faire confiance à une somme publiée sur la page du fichier — Si un attaquant peut remplacer le téléchargement, il peut remplacer la somme affichée à côté. Une somme de contrôle n'a de sens que si elle vient d'un canal indépendant.

Questions fréquentes

Mon fichier est-il envoyé pour calculer l'empreinte ?

Non. Le navigateur lit le fichier depuis votre disque vers la mémoire et le hache sur place. Rien n'est transmis, donc même des fichiers de plusieurs gigaoctets se traitent sans téléversement interminable.

Quel algorithme choisir ?

SHA-256 pour tout ce qui compte. MD5 et CRC32 restent largement publiés pour détecter une corruption et sont inclus pour cette raison, mais aucun des deux ne doit servir là où quelqu'un pourrait chercher délibérément à produire une collision.

Pourquoi MD5 est-il plus lent que SHA-256 ici ?

Les navigateurs fournissent SHA-1, SHA-256, SHA-384 et SHA-512 nativement via WebCrypto, donc ceux-là tournent en code compilé. MD5 est volontairement exclu de cette API, il est donc implémenté en JavaScript.

La somme ne correspond pas : que faire ?

Retéléchargez le fichier ; un transfert interrompu est la cause la plus fréquente. Si un téléchargement neuf échoue encore, vérifiez que vous comparez le bon algorithme : une valeur SHA-256 fait 64 caractères hexadécimaux, un MD5 en fait 32. Si cela échoue toujours, n'exécutez pas le fichier.

Puis-je hacher plusieurs fichiers d'un coup ?

Un à la fois dans l'onglet fichier. Hachez-les l'un après l'autre et comparez les valeurs qui vous intéressent.

Le CRC32 est-il un hash ?

À proprement parler, c'est une somme de contrôle conçue pour détecter des erreurs de transmission, pas un hash cryptographique. Elle est rapide et présente dans les archives ZIP et les protocoles réseau, mais elle se falsifie trivialement et ne doit jamais servir face à un attaquant.

Dernière mise à jour 2026-09-15