Fonctions de hachage comparées : MD5, SHA-1, SHA-256 et CRC32
Une fonction de hachage comprime une entrée quelconque en une empreinte de taille fixe : le même fichier donne toujours la même chaîne, tandis que le moindre changement bascule en avalanche vers une chaîne complètement différente. Cette seule propriété sert trois tâches très différentes — repérer la corruption, prendre l’empreinte d’un contenu et, avec une machinerie supplémentaire, protéger les mots de passe.
1. Sommes de contrôle pour fichiers : MD5, SHA-1, SHA-256
Les pages de téléchargement publient des sommes de contrôle pour que tu puisses confirmer qu’un fichier est arrivé intact : hache ta copie et compare les chaînes. MD5 est le plus rapide et reste valable pour les contrôles de corruption accidentelle, SHA-1 est au milieu, et SHA-256 est le standard actuel pour tout ce qui compte. Les différences de vitesse ne se voient que sur des fichiers de l’ordre du gigaoctet.
2. Cassés pour la sécurité, valables pour l’intégrité
MD5 et SHA-1 sont brisés face aux attaquants déterminés — des chercheurs peuvent fabriquer deux fichiers différents avec le même MD5, et SHA-1 est tombé à une collision pratique il y a des années. Ne les utilise donc jamais pour signatures, certificats ou stockage de mots de passe ; mais aucun attaquant ne se cache dans ton ISO Linux téléchargée, et pour la pure détection de corruption ils restent parfaitement bons.
3. Les mots de passe ont besoin de lenteur, pas de vitesse
Les hachages rapides sont le mauvais outil pour les mots de passe parce que les attaquants peuvent essayer des milliards de suppositions par seconde. Le vrai stockage de mots de passe utilise des fonctions lentes, salées et gourmandes en mémoire, conçues pour ce travail. Si un tutoriel te dit de stocker du MD5 de mots de passe, ferme ce tutoriel.
4. CRC32 et HMAC, brièvement
CRC32 n’est pas du tout un hachage cryptographique — c’est un code rapide de détection d’erreurs venu du réseau et des fichiers ZIP, excellent pour repérer les pépins de transmission et inutile contre la forge. HMAC, au contraire, mélange une clé secrète dans le hachage pour que le destinataire puisse vérifier à la fois l’intégrité et l’authenticité. Essaie tout cela sur ton propre texte ou tes fichiers avec notre générateur de hash, qui calcule tout localement dans ton navigateur.