Hash et Sécurité

Générateur de hash SHA-1

Transformez instantanément n'importe quel texte en son hash SHA-1 de 40 caractères.

Évaluez cet outil

Comment utiliser Générateur de hash SHA-1

  1. Saisissez ou collez votre texte dans le champ.
  2. Le hash SHA-1 apparaît au fur et à mesure de la saisie.
  3. Cliquez sur Copier pour récupérer le résultat.

À propos de Générateur de hash SHA-1

SHA-1 (Secure Hash Algorithm 1) a été conçu par la NSA et publié en 1995 comme remplaçant corrigé du SHA-0, de courte durée de vie. Il condense n'importe quelle entrée en une empreinte de 160 bits, écrite sous forme de 40 caractères hexadécimaux. Comme tout hash, il est déterministe — le même texte produit toujours les mêmes 40 caractères — et modifier un seul bit de l'entrée bouleverse entièrement le résultat.

SHA-1 n'est plus sûr pour un usage sécuritaire. En février 2017, des chercheurs de Google et du CWI Amsterdam ont annoncé SHAttered, la première collision SHA-1 pratique : deux fichiers PDF différents partageant le même condensé SHA-1. Une collision signifie qu'un attaquant peut substituer un document signé par un autre, ce qui est fatal pour les certificats et les signatures. Les autorités de certification et les navigateurs avaient déjà commencé à abandonner SHA-1 avant cela ; aujourd'hui, préférez SHA-256 pour signer.

SHA-1 reste néanmoins omniprésent dans les systèmes existants. Git a historiquement utilisé SHA-1 pour nommer chaque objet d'un dépôt, des API plus anciennes authentifient encore des requêtes avec HMAC-SHA1, et de nombreux outils publient encore des sommes de contrôle SHA-1 à côté des téléchargements. Pour des tâches non adverses comme repérer un fichier corrompu, il reste parfaitement utilisable, tout comme MD5 — mais ne comptez jamais dessus pour arrêter quelqu'un qui cherche activement à vous tromper.

Questions fréquentes

Puis-je déchiffrer ou inverser un hash SHA-1 ?

Non. Le hachage est à sens unique et le texte original n'est pas stocké dans le condensé. Les sites annonçant un déchiffrement SHA-1 ne font en réalité que consulter des tables de mots courants déjà hachés, ce qui explique pourquoi SHA-1 ne doit jamais servir pour des mots de passe.

Pourquoi un hash SHA-1 fait-il toujours 40 caractères ?

SHA-1 produit toujours 160 bits, et chaque caractère hexadécimal représente 4 bits. 160 divisé par 4 donne 40, donc le hash fait exactement 40 caractères, que vous hachiez une seule lettre ou un gigaoctet.

SHA-1 est-il encore sûr à utiliser ?

Pas pour quoi que ce soit lié à la sécurité. La collision SHAttered de 2017 a prouvé qu'un attaquant peut fabriquer deux fichiers partageant un même SHA-1. Il reste correct comme simple vérification d'intégrité, là où personne ne cherche à vous tromper.

Dois-je utiliser SHA-1 ou SHA-256 ?

Utilisez SHA-256. Il n'est que légèrement plus lent, produit un condensé de 64 caractères, et n'a aucune attaque par collision connue. Il n'y a aucune bonne raison de choisir SHA-1 pour un nouveau projet.

Mon texte est-il envoyé quelque part ?

Votre texte est envoyé à notre serveur pour être haché, car les navigateurs ne peuvent pas calculer ces hashs eux-mêmes. Il est haché puis immédiatement écarté — jamais journalisé, jamais stocké.