مولد الهاش (SHA-256 / SHA-512)
احسب بصمات SHA-1 وSHA-256 وSHA-384 وSHA-512 لأي نص أو ملف — محليًا باستخدام WebCrypto في المتصفح، دون رفع أي شيء.
1,226 مشاهدة
جارٍ الحساب…
تعذرت قراءة الملف.
كيف تعمل الأداة
تأخذ دالة التجزئة (hash) التشفيرية مدخلًا من أي حجم — كلمة، فقرة، ملف بحجم عدة غيغابايت — وتُنتج مخرجًا بطول ثابت يُسمى الملخّص (digest): 160 بت لـSHA-1، و256 لـSHA-256، و384 لـSHA-384، و512 لـSHA-512. تحسب هذه الأداة الأربعة جميعًا محليًا باستخدام محرك WebCrypto المدمج في المتصفح، وهو نفس التنفيذ المُدقَّق الذي تعتمد عليه اتصالات HTTPS لديك بالفعل، لذا تتم معالجة حتى الملفات الكبيرة بسرعة ولا تغادر جهازك أبدًا.
ثلاث خصائص تجعل هذه الدوال مفيدة. أولًا، هي أحادية الاتجاه: لا توجد طريقة عملية لاستعادة المدخل الأصلي من الملخّص — الخيار الوحيد هو إعادة تجزئة تخمين ومقارنته. ثانيًا، هي حتمية: المدخل نفسه ينتج دائمًا الملخّص نفسه تمامًا، وهذا ما يجعل مجموع التحقق (checksum) ذا معنى من الأساس. ثالثًا، تُظهر "تأثير الانهيار الجليدي" (avalanche effect) — تغيير بت واحد فقط من المدخل، مثل حرف واحد في ملف بحجم عدة غيغابايت، يقلب تقريبًا نصف بتات المخرج. أي ملخّص يختلف ولو بحرف سداسي عشري واحد يعني أن المدخلين غير متطابقين، ونقطة انتهاء الجملة عند هذا الحد.
مثال نموذجي: يعلن أحد الموزّعين عن sha256sum: 9f86d0... إلى جانب رابط تنزيل. بعد التنزيل، احسب تجزئة الملف هنا وقارن السلسلتين حرفًا بحرف — إن تطابقتا، فقد وصل الملف سليمًا؛ وإن لم تتطابقا، فقد تعرّض للتلف أو التلاعب أثناء النقل. تصلح التقنية نفسها لمقارنة ملفين للتحقق من تطابقهما بايتًا بايت، أو لتوليد مفتاح ثابت لإبطال التخزين المؤقت (cache-busting) من محتوى ملف.
ما يجب أن تعرفه
لا يُقدَّم MD5 عمدًا. فهو مكسور تشفيريًا: أثبت الباحثون هجمات تصادم (collision) عملية، أي يمكن صياغة مدخلين مختلفين لإنتاج نفس ملخّص MD5، وهذا يُبطل الغرض منه في فحوصات السلامة أو الأمان. تستبعده واجهة WebCrypto في المتصفحات كليًا لهذا السبب بالذات. إذا نشر موزّع مجموع تحقق MD5 فقط، فتعامل معه كملاذ أخير واطلب SHA-256 — فكل توزيعة حديثة تقريبًا توفره.
SHA-1 مناسب لكشف التلف العرضي (تنزيل معطوب، خطأ في القرص) لكنه أصبح غير موصى به للأغراض الأمنية مثل الشهادات والتوقيعات الرقمية، لأن هجمات التصادم ضده أُثبتت هي الأخرى؛ يُفضَّل SHA-256 أو أعلى كلما احتاجت النتيجة إلى الصمود أمام مهاجم متعمّد.
أخيرًا، التجزئة وحدها ليست الطريقة الصحيحة لتخزين كلمات المرور: تجزئة SHA-256 المجرّدة لكلمة مرور سريعة الحساب، ما يعني أن مهاجمًا يملك قاعدة بيانات مسروقة يمكنه تجربة مليارات التخمينات في الثانية. التخزين السليم لكلمات المرور يضيف قيمة عشوائية فريدة (salt) لكل حساب ويستخدم دالة بطيئة مصمَّمة خصيصًا لهذا الغرض (bcrypt أو scrypt أو Argon2) — هذه الأداة مخصصة لمجموعات التحقق والتحقق من السلامة، لا للمصادقة.
الأسئلة الشائعة
لماذا لا يتوفر MD5؟
تستبعد WebCrypto في المتصفحات خوارزمية MD5 عمدًا لأنها مكسورة تشفيريًا. إذا نشر أحد الموزّعين مجموع تحقق MD5 فقط، اطلب SHA-256 — فأي توزيعة حديثة توفرها.
هل استخدام SHA-1 آمن؟
لفحوصات السلامة ضد التلف العرضي، نعم. أما للأغراض الأمنية (التوقيعات، الشهادات) فقد أصبح SHA-1 قديمًا — يُفضَّل SHA-256 أو أعلى، ولهذا السبب تُدرج أولًا في القائمة.
هل تُرفع ملفاتي لحساب تجزئتها؟
لا. تتم قراءة الملف وحساب تجزئته داخل متصفحك باستخدام WebCrypto؛ لا يُرسل شيء إلى أي مكان.
هل يمكن عكس التجزئة لاستعادة المدخل الأصلي؟
لا — فهذا هو صميم فكرة الدالة أحادية الاتجاه. لا يوجد اختصار رياضي من الملخّص إلى المدخل؛ الطريقة الوحيدة "لعكس" ملخّص هي تخمين مدخلات وتجزئتها حتى يظهر تطابق، وهذا لا يكون عمليًا إلا مع مدخلات قصيرة أو يمكن التنبؤ بها. وهذا الأسلوب بالتخمين هو بالضبط كيف تُكسر تفريغات كلمات المرور المسرّبة غير المملّحة (unsalted).
هل من المقبول تجزئة كلمات المرور بهذه الأداة وتخزين النتيجة؟
ليس لنظام مصادقة حقيقي. تجزئة SHA-2 الخام لكلمة مرور حتمية وسريعة، لذا يمكن كسر قاعدة بيانات مسروقة من التجزئات بسرعة عبر القوة الغاشمة. يحتاج تخزين كلمات المرور إلى قيمة ملح (بيانات عشوائية فريدة لكل حساب) وخوارزمية بطيئة عمدًا مثل bcrypt أو Argon2 — هذه الأداة مخصصة لفحوصات سلامة الملفات والنصوص، لا لتخزين بيانات الاعتماد.
أدوات مشابهة
الإبلاغ عن مشكلة
مولد الهاش (SHA-256 / SHA-512)
التعليقات
لا توجد تعليقات بعد — كن أول من يكتب تعليقًا!