Kategori
Hashing & kripto
Semua alat dan artikel dalam kategori ini, dikumpulkan di satu tempat.
Alat
Hash Preimage Finder
Watch a bounded, local brute-force search recover a weak hash input in seconds, or run out of keyspace on anything with real entropy. No wordlist, no table, just your browser. A demonstration of why fast, unsalted hashes fail.
Penjana Hash (SHA-1/256/384/512)
Kira cebisan SHA-1, SHA-256, SHA-384 dan SHA-512 bagi mana-mana teks, dipaparkan sebagai hex dan Base64, menggunakan Web Crypto asli pelayar. Berjalan sepenuhnya dalam pelayar anda.
Penjana HMAC (SHA-256/384/512)
Kira HMAC berkunci ke atas sesuatu mesej dengan kunci rahsia anda, dipaparkan sebagai hex dan Base64, melalui Web Crypto asli pelayar. Binaan yang sama digunakan oleh pengesah JWT untuk HS256. Kunci anda tidak pernah keluar dari pelayar anda.
Artikel
Pencincangan, penyulitan dan pengekodan: tiga perkara berbeza
Tiga operasi yang sentiasa dikelirukan, dipisahkan dengan bersih oleh dua soalan: adakah ia boleh diterbalikkan, dan adakah ia memerlukan kunci?
BacaPencincangan kriptografi: SHA-256 dan keluarga SHA-2
Apa yang dijamin oleh fungsi cincangan, sifat yang menjadikannya kriptografi, dan mengapa ringkasan bukan penyulitan.
BacaMemilih cincangan: MD5, SHA-1, SHA-2, SHA-3 dan BLAKE
Fungsi cincangan mana yang masih selamat, mana yang telah dipecahkan, saiz keluarannya, dan cara memilih yang betul.
BacaPerlanggaran, rintangan praimej dan batas hari jadi
Tiga sifat keselamatan yang mesti dimiliki cincangan kriptografi, mengapa perlanggaran penting, dan matematik hari jadi yang menetapkan kekuatan sebenar.
BacaMenyimpan kata laluan: bcrypt, scrypt dan Argon2
Mengapa cincangan pantas seperti SHA-256 ialah alat yang salah untuk kata laluan, dan apa yang sebenarnya dilakukan oleh penggaraman dan faktor kerja.
BacaHMAC: pencincangan berkunci untuk pengesahan mesej
Mengapa cincangan biasa membuktikan integriti tetapi bukan ketulenan, bagaimana kunci rahsia membetulkannya, dan mengapa struktur HMAC penting.
BacaMengapa HMAC, dan bukan hash(kunci + mesej)
Serangan peluasan panjang yang memecahkan pencincangan berkunci naif, dan binaan bersarang yang digunakan HMAC untuk mengalahkannya.
BacaMengesahkan permintaan API dengan HMAC
Bagaimana rahsia kongsi dan cincangan membenarkan pelayan mempercayai permintaan yang tidak dilihatnya dibuat, dan bagaimana perlindungan ulang tayang sesuai.
BacaMengesahkan HMAC dengan selamat: masa malar dan main semula
Mengapa membandingkan tandatangan dengan == membocorkan saluran sisi masa, dan mengapa tandatangan sah semata-mata tidak menghentikan permintaan yang diulang.
BacaWhy Cryptographic Hashes Are One-Way
A cryptographic hash maps any input to a fixed-size digest and is designed so that recovering the input from the digest is infeasible. That property, preimage resistance, is why you cannot decrypt a hash. The only ways to reverse one are to look it up or to guess-and-check, both of which are search, not inversion.
BacaBrute Force vs Lookup Tables: Two Ways to Reverse a Hash
Since a hash cannot be inverted, reversing one means searching, and there are two families. Precompute a giant table of input-to-hash pairs and look the hash up (what CrackStation does), or generate candidates on the fly and hash each until one matches (brute force). They trade storage for compute in opposite directions.
BacaWhy Salting Defeats Precomputed Tables
A salt is a unique random value stored with each password hash and mixed in before hashing. It makes identical passwords hash differently, which destroys the economics of precomputed tables: an attacker would need a separate table for every salt. Salting is the specific defense that neutralizes lookup services and rainbow tables.
BacaSlow KDFs: bcrypt, scrypt, and Argon2
Salting defeats precomputation but not a targeted guess-and-check attack; a fast hash still lets an attacker try billions of candidates per second. Slow key derivation functions fix that by making each guess deliberately expensive and tunable, cutting an attacker's rate by many orders of magnitude. These are what you should store passwords with.
BacaKeyspace, Entropy, and Crack Time
Whether brute force can reverse a hash comes down to keyspace size versus the attacker's hashing rate. Keyspace grows exponentially with length and alphabet, so a few extra characters move a secret from cracked in seconds to infeasible for millennia. This is the arithmetic behind why length and randomness matter most.
BacaChoosing a Password Hash
Storing passwords safely is a solved problem: use a purpose-built, salted, slow password hash, not a raw digest. This is a short decision guide, from the algorithm to pick to the parameters to set and the mistakes to avoid, aligned with OWASP and NIST guidance.
Baca