100 % locale — i tuoi dati non lasciano mai il tuo browser

Generatore di hash — verifica se un’impronta combacia

Applica SHA-256, SHA-1 o SHA-512 a un testo. Lo stesso testo dà sempre lo stesso digest: confronta il tuo con quello che ti hanno dato.

Istantaneo Privato Zero cookie
Algoritmo

Input Text

Output Hash

Che cosa fa questo strumento

Entra testo, esce la sua impronta, nell’algoritmo che scegli.

hello
2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824

SHA-256 per impostazione predefinita, SHA-1 e SHA-512 nello stesso menu. L’impronta la calcola l’implementazione Web Crypto del browser — nessun codice di hashing nostro, e niente parte da qui.

Generatore, calcolatore, convertitore: una sola operazione

La stessa cosa si chiama generatore SHA-256, calcolatore, convertitore, strumento di hash. È una sola operazione: entra del testo, esce un digest di lunghezza fissa. SHA-256, SHA256, SHA-2 256 e sha 256 nominano anch’essi un solo algoritmo — la grafia si sposta, il risultato no.

Il digest esce in esadecimale minuscolo, sessantaquattro caratteri per SHA-256 e quaranta per SHA-1. Gli strumenti che mostrano una stringa base64 più corta codificano i trentadue byte grezzi dietro quell’esadecimale; dare il testo esadecimale stesso a un codificatore base64 produce qualcosa di più lungo e diverso.

Perché la riga di comando può non essere d’accordo

hello    → 2cf24dba5fb0a30e…
hello\n  → 5891b5b522d5df08…

echo hello | sha256sum calcola la seconda: echo aggiunge un a capo. Nessuna delle due impronte è sbagliata; sono impronte di byte diversi, e un hash non ha modo di dirti che la differenza era invisibile. Se stai confrontando con una somma di controllo, guarda prima l’a capo.

L’altra differenza è l’unità: questa casella contiene testo, e ciò che viene calcolato sono i suoi byte UTF-8. Un file è già fatto di byte — la sua codifica, i suoi fine riga, il suo a capo finale ne fanno parte — quindi per un file calcola l’hash del file: sha256sum su Unix, certutil -hashfile su Windows, Get-FileHash in PowerShell.

Che cosa un hash non è

  • Non è cifratura. Non c’è via di ritorno. L’impronta è lunga uguale qualunque cosa incolli, e questo basta a provare che lì dentro non c’è posto per l’originale.
  • Non è un archivio di password. Niente sale, niente iterazioni, e veloce apposta. Per quello ci sono bcrypt, scrypt o Argon2, lato server.
  • Non è un’identità per un input non fidato, con SHA-1. Si sa costruire due file con la stessa impronta SHA-1; per SHA-256 oggi nessuno sa come.

Dove gira

Nel tuo browser, tramite crypto.subtle.digest — la stessa implementazione che il tuo browser usa per il TLS, non una riscrittura in questa pagina. Il testo non lascia mai la scheda, ed è questo il punto: una stringa che merita un’impronta è spesso una stringa che è meglio non spedire a uno sconosciuto.

Privato per progettazione

Tutto viene eseguito localmente nel browser con JavaScript. I tuoi dati non vengono mai caricati, quindi lo strumento è sicuro per contenuti sensibili e funziona anche offline.

Domande frequenti

Perché il mio hash non coincide con `sha256sum`?
Quasi sempre per un a capo finale. `echo hello` manda quattro caratteri e un a capo, quindi `sha256sum` calcola l’hash di `hello\n` e ottiene `5891b5b5…`, mentre incollare `hello` qui dà `2cf24dba…`. Sono corretti entrambi: sono hash di byte diversi. L’altra causa abituale è che un file è fatto di byte e questa casella contiene testo. Per un file vero, `sha256sum` su Unix o `certutil -hashfile` su Windows lo legge byte per byte.
Posso usarlo per conservare le password?
No. Un hash grezzo non ha sale né numero di iterazioni, ed è veloce — proprio quello che vuole chi prova miliardi di tentativi. Le password stanno in bcrypt, scrypt o Argon2, sul tuo server, con i parametri di costo per cui quelle librerie esistono. Un hash risponde a «è lo stesso testo?», non a «è la password giusta?».
SHA-1 si può ancora usare?
Come somma di controllo tra input amichevoli sì: Git identifica ancora così i suoi oggetti. Non dove qualcuno possa costruire due file con lo stesso hash: le collisioni di SHA-1 sono pubbliche dal 2017, quindi firme, deduplicazione di file altrui e tutto ciò che decide una fiducia vogliono SHA-256 o SHA-512. Per questo qui SHA-256 è il valore predefinito.

Convertitori correlati