JSON opmaken
JSON opmaken, controleren en samenvouwen.
Ontwikkelaar
MD5, SHA-1, SHA-256 en SHA-512 berekenen.
De keuze hangt af van waarvoor je het gebruikt, en twee ervan mogen niet meer voor beveiliging.
| Algoritme | Gebruik |
|---|---|
| MD5 | alleen om te controleren op toevallige wijziging |
| SHA-1 | verouderd; alleen voor oude systemen |
| SHA-256 | standaardkeuze voor alles |
| SHA-512 | zelfde soort, langere uitkomst |
MD5 en SHA-1 zijn gebroken in de zin dat het mogelijk is om bewust twee verschillende bestanden met dezelfde hash te maken. Voor het opsporen van een toevallige fout, zoals een download die halverwege is afgebroken, voldoen ze nog prima.
Voor alles waar iemand bewust zou kunnen knoeien, gebruik je SHA-256. Dat is inmiddels ook wat vrijwel elke leverancier van software publiceert.
Dit is de belangrijkste waarschuwing en een veelgemaakte fout in echte toepassingen.
Wachtwoorden opslaan als SHA-256 lijkt veilig maar is het niet. Deze algoritmen zijn juist gemaakt om snel te zijn, en dat is precies verkeerd voor wachtwoorden: een aanvaller kan er miljarden per seconde proberen.
Voor wachtwoorden gebruik je een functie die met opzet traag is en met een salt werkt — bcrypt, scrypt of Argon2. Die zijn daarvoor ontworpen.
Voor het controleren van integriteit, waar deze tool voor is, is snelheid juist een voordeel.
De meest voorkomende reden om hier te zijn.
Leveranciers publiceren bij een download een SHA-256-waarde. Bereken de hash van het bestand dat je hebt en vergelijk die met wat er op de site staat. Komen ze overeen, dan is het bestand compleet en ongewijzigd.
Er is een grens aan wat dat bewijst. Staat de hash op dezelfde website als het bestand, en is die website gecompromitteerd, dan klopt de hash bij een aangepast bestand gewoon. Echte zekerheid geeft een ondertekende hash of een hash uit een andere bron.
Vergelijk niet op het oog. Een hash is 64 tekens; mensen zien het verschil in het midden niet. Plak beide waarden en laat de vergelijking doen.
Bestanden worden hier lokaal gelezen. Er wordt niets geüpload, ook geen groot bestand.
SHA-256, tenzij een leverancier iets anders opgeeft.
Alleen om toevallige wijzigingen op te sporen, niet voor beveiliging.
Nee. Gebruik bcrypt, scrypt of Argon2 — die zijn met opzet traag.
Niet rechtstreeks. Korte of veelgebruikte invoer is wel op te zoeken in bestaande tabellen.
Dat het bestand ongewijzigd is ten opzichte van de opgegeven waarde — mits die waarde zelf te vertrouwen is.
Nee, het wordt lokaal gelezen.