Vérifier l'intégrité d'un fichier téléchargé
Un hash (ou empreinte) est une chaîne de caractères de longueur fixe calculée à partir du contenu d'un fichier ou d'un texte. La propriété qui rend cette empreinte utile pour vérifier l'intégrité d'un fichier est simple : les mêmes données produisent toujours exactement le même hash, et modifier ne serait-ce qu'un seul bit — par exemple à cause d'une connexion interrompue pendant le téléchargement — change entièrement le résultat. Comparer le hash calculé localement au hash publié par l'éditeur permet donc de détecter un fichier corrompu ou altéré sans avoir à ouvrir ou exécuter quoi que ce soit.
Dans la pratique, un générateur de hash qui accepte les fichiers calcule cette empreinte directement dans le navigateur : vous glissez-déposez le fichier téléchargé (installateur, image disque ISO, archive), l'outil calcule ses valeurs MD5 et de la famille SHA, et si vous collez le hash attendu dans un champ dédié, la comparaison s'affiche automatiquement avec une coche verte ou une alerte rouge selon le résultat.
Exemple concret et hypothétique : imaginons que vous téléchargez une distribution Linux dont le site officiel publie un SHA-256 de 64 caractères hexadécimaux. Après le téléchargement, vous chargez le fichier ISO dans l'outil, collez ce SHA-256 dans le champ « Hash attendu », et cliquez sur « Générer le hash ». Si les deux valeurs correspondent au caractère près, le fichier n'a subi aucune altération pendant le transfert ; sinon, mieux vaut retélécharger le fichier avant de l'utiliser.
MD5, SHA-1, SHA-256, SHA-512 : lequel choisir ?
Ces algorithmes diffèrent avant tout par la longueur de l'empreinte produite et par leur robustesse face aux attaques. Le MD5 produit 128 bits (32 caractères hexadécimaux) et reste rapide, mais des chercheurs ont démontré des attaques par collision (deux contenus différents produisant le même hash), ce qui le rend impropre à tout usage sensible pour la sécurité. Le SHA-1 (160 bits) est aujourd'hui également considéré comme faible pour les mêmes raisons. Le SHA-256 (256 bits) et le SHA-512 (512 bits) sont en revanche considérés comme sûrs aujourd'hui et servent de base aux certificats TLS et aux signatures numériques modernes.
| Algorithme | Longueur | Statut | Usage typique |
|---|---|---|---|
| MD5 | 128 bits (32 car.) | Faible | Somme de contrôle rapide, non critique |
| SHA-1 | 160 bits (40 car.) | Faible | Compatibilité avec d'anciens systèmes |
| SHA-256 | 256 bits (64 car.) | Sûr | Vérification de fichier, TLS, blockchains |
| SHA-384 | 384 bits (96 car.) | Sûr | Certificats renforcés |
| SHA-512 | 512 bits (128 car.) | Sûr | Signatures numériques, empreinte longue |
Pour un identifiant de hash trouvé quelque part (un forum, un fichier de log, une base de données) sans avoir le fichier ou le texte d'origine sous la main, un outil peut aussi tenter de deviner l'algorithme utilisé simplement à partir de la longueur de la chaîne collée — 32 caractères suggèrent du MD5, 64 du SHA-256, et ainsi de suite.
HMAC : signer un message avec une clé secrète
Un cas d'usage fréquent : un service qui envoie des notifications automatiques (un « webhook ») signe chaque requête avec HMAC-SHA-256 en utilisant une clé secrète partagée à l'avance avec le destinataire. Le destinataire recalcule le HMAC de son côté avec la même clé et vérifie qu'il correspond à la signature reçue dans l'en-tête de la requête — cela confirme que la requête vient bien du service attendu et n'a pas été modifiée en chemin.
Un outil de hash en ligne est-il sûr pour un document confidentiel ?
La confidentialité d'un générateur de hash dépend entièrement de l'endroit où le calcul a lieu. Un outil qui traite tout côté client utilise généralement l'API Web Crypto intégrée au navigateur (fonction crypto.subtle.digest) pour la famille SHA, et une implémentation JavaScript pure pour le MD5 — sans jamais téléverser le contenu vers un serveur distant. Cela permet de hasher en toute confiance un contrat, un document interne ou un fichier de configuration sensible, tant que la page confirme clairement ce fonctionnement local.
Calculez MD5, SHA-1, SHA-256, SHA-384 et SHA-512 pour du texte ou un fichier, comparez des hashs et signez avec HMAC — gratuit, 100% dans votre navigateur.
Essayer l'outil →