Vérificateur de somme de contrôle

Les sommes de contrôle sont de courtes empreintes calculées à partir d’une donnée, et les éditeurs les publient pour que vous puissiez confirmer qu’un téléchargement ou une valeur de configuration n’a pas été corrompu ni modifié. Ce vérificateur calcule la somme de contrôle du texte que vous collez avec MD5, SHA-1, SHA-256, SHA-384, SHA-512 ou CRC32 et, si vous collez aussi une valeur attendue, il vous indique d’un coup d’œil si elles correspondent. Pratique pour vérifier des clés API, des codes de licence, des extraits de configuration et de courts messages par rapport au hash publié par un fournisseur.

Comment vérifier une somme de contrôle

  1. 1

    Collez le texte

    Saisissez ou collez le texte dont vous avez besoin de la somme de contrôle, par exemple une clé API, un code de licence ou un extrait de configuration.

  2. 2

    Choisissez l'algorithme

    Choisissez MD5, SHA-1, SHA-256, SHA-384, SHA-512 ou CRC32. Utilisez le même algorithme que l'éditeur pour la valeur à laquelle vous comparez.

  3. 3

    Collez la valeur attendue (facultatif)

    Ajoutez le hash depuis la page de l'éditeur. La comparaison ignore la casse ; conservez le hash exactement tel qu'il est indiqué.

  4. 4

    Lisez le verdict

    La somme de contrôle calculée s'affiche pour être copiée et, si une valeur attendue a été fournie, l'outil marque une correspondance en vert ou une divergence en rouge.

Quel algorithme utiliser

Algorithme Taille de sortie Vitesse Résistant aux collisions ? Usage
MD5 128 bits La plus rapide Cassé Compatibilité héritée uniquement
SHA-1 160 bits Rapide Déprécié Anciens systèmes ; git l’utilise encore
SHA-256 256 bits Moyenne Oui Standard moderne
SHA-384 384 bits Moyenne Oui Systèmes qui utilisent déjà 384 bits
SHA-512 512 bits Moyenne Oui Paranoïa supplémentaire / clés cryptographiques
CRC32 32 bits La plus rapide Non Contrôles rapides de corruption, pas de sécurité

Utilisez SHA-256 sauf si l’éditeur en indique un autre. MD5 et SHA-1 apparaissent encore pour les téléchargements hérités, mais ils sont trivialement falsifiables avec du matériel moderne, ne les utilisez que pour des contrôles de corruption occasionnels, pas pour une vérification d’intégrité face à des attaquants. CRC32 n’est pas du tout un hash cryptographique : il détecte les dommages accidentels mais n’offre aucune protection contre la falsification délibérée.

Où les éditeurs publient les hashes

  • Distributions Linux : SHA-256 et SHA-512 à côté de chaque téléchargement ISO, souvent avec un fichier SHASUMS signé PGP.
  • Versions open source (GitHub) : hashes sur la page de version, souvent via shasum -a 256 dans le README.
  • Logiciels d’entreprise : MD5 ou SHA-256 sur les confirmations de téléchargement ; certains fournisseurs publient un manifeste signé GPG.
  • Gestionnaires de paquets : effectuent la vérification automatiquement (apt, yum, Homebrew). La vérification manuelle n’est nécessaire que pour les téléchargements directs.

Conseils de vérification

  • Récupérez le hash d’une source différente de celle du fichier. Si les deux proviennent du même miroir compromis, ils peuvent tous deux être falsifiés.
  • Vérifiez une signature GPG lorsqu’elle est disponible. Un fichier SHASUMS signé prouve que l’éditeur (avec sa clé privée) garantit les hashes.
  • Recontrôlez la valeur après un transfert : si vous déplacez un fichier ou un secret entre machines, recalculez son hash aux deux extrémités pour confirmer qu’ils concordent.
  • Méfiez-vous des sauts de ligne : un saut de ligne final en trop ou en moins change complètement le hash. Si votre texte collé diffère de l’original ne serait-ce que d’un caractère, la somme ne correspondra pas.

Confidentialité

Le texte que vous collez est envoyé à nos serveurs pour calculer la somme de contrôle et, en mode pas à pas, il est conservé dans le stockage de votre navigateur entre les étapes afin que vous n’ayez pas à le coller à nouveau. Il n’est pas stocké dans une base de données et n’est partagé avec personne.

Questions fréquentes

Causes courantes : vous avez copié la valeur attendue d’une version différente de la publication, le texte contient des espaces, des tabulations ou des sauts de ligne supplémentaires (même un seul saut de ligne final change le hash) ou vous avez choisi un algorithme différent de celui de l’éditeur. Vérifiez que vous comparez le bon texte à la bonne ligne de hash.

Pour la détection de corruption occasionnelle (le téléchargement s’est-il terminé proprement ?), oui. Pour une vérification sensible à la sécurité (ce fichier a-t-il été falsifié ?), non : les collisions MD5 peuvent être conçues en quelques secondes sur du matériel courant.

CRC32 est une somme de contrôle rapide et non cryptographique utilisée par les fichiers ZIP, les images PNG et les protocoles réseau pour détecter une corruption accidentelle. Il détecte bien les dommages aléatoires, mais un attaquant peut créer une collision en quelques millisecondes, ne vous y fiez donc jamais pour la sécurité.

Cet outil fonctionne avec du texte collé, pas avec des fichiers. Pour vérifier un fichier téléchargé, calculez son hash sur votre propre appareil (par exemple avec sha256sum, Get-FileHash ou un outil graphique) et comparez le résultat à la valeur publiée par l’éditeur.

Outils similaires