Hash e Segurança
Generate any hash you need — the classics like MD5 and SHA-256, checksums like CRC32, and real password hashes like bcrypt and Argon2. Your input is hashed and thrown away, never logged or stored.
Sobre Hash e Segurança
Esta é a maior categoria do site: trinta e seis geradores de hash e checksum em um só lugar. Ela abrange os resumos criptográficos do dia a dia — MD5, SHA-256, SHA-512 e a família SHA-3 — os checksums não criptográficos rápidos como CRC32 e xxHash, e os esquemas reais de hash de senha: bcrypt, Argon2 e o gerador PHP password_hash(). Desenvolvedores, estudantes e qualquer pessoa verificando um download acabam aqui.
A distinção importante é para que serve um hash. Se você está verificando se um arquivo ou uma string chegou intacto, um checksum é suficiente, e CRC32 ou Adler-32 são as escolhas clássicas. Se você precisa de um resumo criptográfico — uma impressão digital que é impraticável de forjar — recorra ao SHA-256 ou SHA-512; MD5 e SHA-1 ainda estão por toda parte em sistemas legados e checksums de arquivo, mas ambos estão quebrados para fins de segurança e não devem proteger nada que importe. Se você está armazenando senhas, nenhum dos anteriores é correto: use bcrypt ou Argon2, que são deliberadamente lentos e com sal, de modo que um banco de dados roubado é caro de atacar. O verificador de senha bcrypt confere um candidato contra um hash existente, o gerador HMAC cobre a assinatura de uma mensagem com uma chave compartilhada, e o gerador de todos os hashes passa uma entrada por muitos algoritmos de uma vez quando você está tentando identificar um resumo desconhecido pelo seu comprimento e formato.
Todas as ferramentas aqui são gratuitas e não precisam de cadastro. Esteja ciente de como elas funcionam: diferentemente da maior parte deste site, elas são calculadas no nosso servidor, porque um navegador não consegue executar bcrypt, Argon2, RIPEMD ou o password_hash() do PHP. A sua entrada é enviada ao servidor, transformada em hash, e o resultado é retornado; a entrada é descartada imediatamente e nunca é armazenada ou registrada. Ainda assim, o conselho honesto é simples — não cole uma senha real, uma chave de API ativa ou dados de produção genuínos em nenhuma ferramenta de hash online, incluindo esta. Use um valor de exemplo para aprender o formato e, então, gere o valor real na sua própria máquina.
Perguntas frequentes
Estes hashes são gerados no meu navegador?
Não. O hashing aqui é feito no nosso servidor, porque os navegadores não conseguem executar nativamente algoritmos como bcrypt, Argon2, RIPEMD ou o PHP password_hash. A sua entrada é enviada por HTTPS, transformada em hash e descartada imediatamente. Nunca é armazenada nem registrada. Ainda assim, não cole uma senha real ou um segredo ativo em nenhuma ferramenta de hash online.
Um hash pode ser revertido de volta ao texto original?
Não desfazendo a matemática. O hashing é unidirecional. O que os atacantes fazem, em vez disso, é adivinhar: eles geram o hash de bilhões de entradas candidatas e procuram uma correspondência, o que funciona bem contra entradas curtas ou comuns transformadas com um algoritmo rápido como MD5. É exatamente por isso que os hashes de senha usam esquemas lentos e com sal.
Ainda devo usar MD5 ou SHA-1?
Apenas para fins não relacionados à segurança, como conferir um download de arquivo contra um checksum publicado, ou como chave de cache. Ambos têm ataques de colisão práticos, então nunca os use para assinaturas, certificados, senhas ou qualquer coisa em que alguém se beneficie de forjar uma correspondência.
Por que o bcrypt me dá um hash diferente a cada vez para a mesma senha?
Porque o bcrypt gera um novo sal aleatório a cada execução, e o sal é armazenado dentro da string de hash resultante. Isso é intencional e correto. Para conferir uma senha você não compara hashes diretamente; você usa um verificador, que lê o sal do hash armazenado e recalcula com ele.

