Générateur de hachage MD5

Produit la même somme de contrôle MD5 hexadécimale de 32 caractères que md5sum, openssl dgst -md5 et certutil -hashfile, utile lorsqu’une page de téléchargement publie un MD5 et que vous souhaitez vérifier que le fichier correspond sans installer un outil CLI. Gère l’entrée de texte (traitée comme des octets UTF-8, correspondant aux outils Unix) et l’entrée de fichier (diffusée pour que même les fichiers volumineux tiennent en mémoire).

Comment vérifier une somme de contrôle de fichier

  1. 1

    Déposez le fichier téléchargé

    L'outil le diffuse à travers la fonction MD5 par morceaux.

  2. 2

    Attendez le hachage

    Quelques Mo/s sur la plupart des machines ; un ISO de 500 Mo prend ~30–60 secondes.

  3. 3

    Comparez avec la somme de contrôle publiée

    Copiez-collez le hachage attendu. L'outil marque correspondance/non correspondance par couleur.

  4. 4

    Ne pas exécuter en cas de non correspondance

    Un hachage différent signifie que le fichier est corrompu ou a été altéré. Téléchargez à nouveau à partir d'une source de confiance.

Le format de sortie canonique

MD5 produit 128 bits, conventionnellement écrit sous forme de 32 caractères hexadécimaux en minuscules :

9e107d9d372bb6826bd81d3542a419d6

Unix md5sum imprime : <hash> <filename> avec deux espaces. GNU coreutils s’attend à ce format pour le drapeau -c (vérifier).

Mode texte vs. fichier

  • L’entrée de texte est encodée en UTF-8 avant le hachage. Cela correspond à echo -n "text" | md5sum sur Unix. Le Get-FileHash de Windows PowerShell utilise par défaut UTF-16 à moins que vous ne le spécifiiez, ce qui explique pourquoi les deux peuvent diverger.
  • L’entrée de fichier est hachée octet par octet, peu importe ce que contient le fichier, aucune transformation d’encodage. Votre navigateur et un outil CLI seront toujours d’accord sur le hachage du fichier.

Correspondance avec la somme de contrôle publiée

La plupart des pages de téléchargement publient le hachage avec le nom de fichier :

md5sum: 9e107d9d372bb6826bd81d3542a419d6  yourfile.iso
  • Assurez-vous d’avoir téléchargé le fichier exact (parfois, les fournisseurs publient des hachages par variante : x86_64 vs. ARM).
  • Faites confiance à la source de la somme de contrôle. Un lien MD5 sur la même page compromise est sans valeur. Vérifiez contre un SHA256SUMS signé par GPG chaque fois que c’est possible.

Raisons courantes d’une non correspondance

  • Téléchargement partiel, le navigateur a été interrompu, repris incorrectement.
  • Version différente sur le miroir que celle promise par la somme de contrôle.
  • Fichier sélectionné incorrect (vous avez haché le fichier .sig au lieu de l’ISO).
  • Compression ou reformatage, .tar.gz et le même répertoire extrait ont des hachages complètement différents.
  • Altération réelle, rare, mais la raison pour laquelle les sommes de contrôle existent.

Vitesse

MD5 est rapide. Un ordinateur portable des cinq dernières années hache à 400+ Mo/s. Le goulot d’étranglement lors du hachage d’un fichier dans le navigateur est généralement l’E/S disque, pas les calculs.

Quand MD5 n’est pas suffisant

Pour une intégrité sensible à la sécurité (vérifier qu’un installateur téléchargé n’a pas été remplacé par un logiciel malveillant), préférez SHA-256, les collisions MD5 sont triviales à produire. La plupart des projets modernes publient les deux.

Questions fréquentes

Le Get-FileHash de PowerShell utilise par défaut SHA-256, pas MD5. Utilisez Get-FileHash -Algorithm MD5 file.iso pour correspondre à un MD5 publié.

La plupart des navigateurs modernes diffusent jusqu’à ~2 Go sans problème. Pour des fichiers plus volumineux (DVD, images disque), utilisez un outil CLI, md5sum file sur Linux, Get-FileHash -Algorithm MD5 sur Windows.

Un fichier .md5 contient généralement une ligne : le hachage hexadécimal suivi de deux espaces et du nom de fichier. Des outils comme md5sum -c checksum.md5 lisent cette ligne et vérifient. Juste la partie hexadécimale seule est le hachage brut.

Oui, les collisions MD5 sont triviales à produire intentionnellement. Pour des collisions accidentelles parmi des fichiers réels, les chances sont d’environ 1 sur 2^64, extrêmement peu probables. Pour une résistance aux collisions adversariales, utilisez SHA-256.

Non. Le hachage s’effectue entièrement dans votre navigateur via l’API WebCrypto et des morceaux de tableau typés. Les fichiers ne quittent jamais votre appareil.

Outils similaires

Outil disponible dans d’autres langues