Säkerhet

34 verktyg

Alla verktyg på den här sidan körs i din webbläsare. Lösenordet, nyckeln eller token du klistrar in lämnar aldrig din enhet och når aldrig en server, och det är hela poängen när det du matar in är en hemlighet. Skapa SHA-256-, SHA-512- eller bcrypt-hashar, se hur länge ett lösenord skulle stå emot ett knäckningsförsök, kryptera text med AES, avkoda en JWT, generera TOTP-koder, göm ett meddelande i en bild eller ta dig igenom Caesar, Vigenère och ROT13 under en CTF.

Vanliga frågor

Skickas lösenorden och nycklarna jag klistrar in till er server?

Nej. Verktygen är JavaScript som körs i din webbläsare: värdet du matar in behandlas på din egen enhet och skickas aldrig vidare. Du kan kontrollera det själv: ladda sidan, koppla från internet, och varje verktyg fungerar fortfarande.

Kan jag dekryptera en SHA-256-hash tillbaka till originaltexten?

Nej. Hashning är enkelriktad av konstruktion: samma indata ger alltid samma hash, men hashen innehåller ingen väg tillbaka. Varje sajt som utlovar "hash-dekryptering" slår i själva verket upp din hash i en tabell över förberäknade vanliga värden, eller gissar med brute force tills något stämmer. Vet du inte vilken algoritm som skapade en hash, snävar hash-identifieraren in det utifrån längd och format.

Går det fortfarande att använda MD5 eller SHA-1?

Inte för säkerhet. Det finns praktiska kollisionsattacker mot båda: MD5 föll 2004 och SHA-1 knäcktes av SHAttered-attacken 2017. En kollision betyder att en angripare kan konstruera två olika indata med samma hash. Som snabb kontrollsumma för att upptäcka oavsiktlig filkorruption eller dubbletter duger de fortfarande. För signaturer, certifikat eller något en motståndare kan angripa: använd SHA-256 eller SHA-512.

Vilken ska jag använda för att lagra användarnas lösenord?

bcrypt, inte SHA-256. SHA-algoritmerna är byggda för att vara snabba, och snabbhet är precis vad som hjälper den som har stulit din databas: ett modernt grafikkort testar miljardtals SHA-256-gissningar per sekund. bcrypt är långsam med flit och saltar varje lösenord, så identiska lösenord ger olika hashar och offline-knäckning blir dyrt. Använd bcrypt-verifieraren för att kontrollera ett lösenord mot en befintlig hash.

Är Caesar, Vigenère, ROT13 och Atbash verkligen säkra?

Nej, och det är inte meningen heller. Det är klassiska chiffer som knäcks med papper och penna: ROT13 läser du med blotta ögat så snart du känner igen mönstret. De finns här för att CTF-uppgifter, pusselspel och obfuskerade strängar använder dem hela tiden. För riktig kryptering, använd AES.