Che cosa fa questo strumento
Entra testo, esce la sua impronta, nell’algoritmo che scegli.
hello
2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824
SHA-256 per impostazione predefinita, SHA-1 e SHA-512 nello stesso menu. L’impronta la calcola l’implementazione Web Crypto del browser — nessun codice di hashing nostro, e niente parte da qui.
Generatore, calcolatore, convertitore: una sola operazione
La stessa cosa si chiama generatore SHA-256, calcolatore, convertitore, strumento di hash. È una sola operazione: entra del testo, esce un digest di lunghezza fissa. SHA-256, SHA256, SHA-2 256 e sha 256 nominano anch’essi un solo algoritmo — la grafia si sposta, il risultato no.
Il digest esce in esadecimale minuscolo, sessantaquattro caratteri per SHA-256 e quaranta per SHA-1. Gli strumenti che mostrano una stringa base64 più corta codificano i trentadue byte grezzi dietro quell’esadecimale; dare il testo esadecimale stesso a un codificatore base64 produce qualcosa di più lungo e diverso.
Perché la riga di comando può non essere d’accordo
hello → 2cf24dba5fb0a30e…
hello\n → 5891b5b522d5df08…
echo hello | sha256sum calcola la seconda: echo aggiunge un a capo. Nessuna delle due impronte è sbagliata; sono impronte di byte diversi, e un hash non ha modo di dirti che la differenza era invisibile. Se stai confrontando con una somma di controllo, guarda prima l’a capo.
L’altra differenza è l’unità: questa casella contiene testo, e ciò che viene calcolato sono i suoi byte UTF-8. Un file è già fatto di byte — la sua codifica, i suoi fine riga, il suo a capo finale ne fanno parte — quindi per un file calcola l’hash del file: sha256sum su Unix, certutil -hashfile su Windows, Get-FileHash in PowerShell.
Che cosa un hash non è
- Non è cifratura. Non c’è via di ritorno. L’impronta è lunga uguale qualunque cosa incolli, e questo basta a provare che lì dentro non c’è posto per l’originale.
- Non è un archivio di password. Niente sale, niente iterazioni, e veloce apposta. Per quello ci sono bcrypt, scrypt o Argon2, lato server.
- Non è un’identità per un input non fidato, con SHA-1. Si sa costruire due file con la stessa impronta SHA-1; per SHA-256 oggi nessuno sa come.
Dove gira
Nel tuo browser, tramite crypto.subtle.digest — la stessa implementazione che il tuo browser usa per il TLS, non una riscrittura in questa pagina. Il testo non lascia mai la scheda, ed è questo il punto: una stringa che merita un’impronta è spesso una stringa che è meglio non spedire a uno sconosciuto.
Privato per progettazione
Tutto viene eseguito localmente nel browser con JavaScript. I tuoi dati non vengono mai caricati, quindi lo strumento è sicuro per contenuti sensibili e funziona anche offline.