Gerador de Hash SHA Online

Gere hash criptográfico SHA-1, SHA-256, SHA-384 ou SHA-512 de qualquer texto. Verifique integridade comparando com hash esperado. Usa Web Crypto API, 100% local, sem envio de dados.

Revisão técnica: Cesar Gargiulo (segurança da informação)
Valim, o mascote do ValorFinal, representando a categoria Tecnologia

Hash é unidirecional, não é possível reverter para o texto original.

Use SHA-256 ou SHA-512 para verificação de integridade. SHA-1 é obsoleto para fins de segurança. Todo o processamento é feito localmente no navegador via Web Crypto API.

Limite: 1.000.000 caracteres

Precisa conferir um arquivo, e não um texto?

Esta página calcula o hash do que você digitar. Para comparar o SHA-256 de um download com o valor publicado pelo autor, use a página verificar hash de arquivo: ela lê o arquivo no próprio navegador, aceita a linha inteira do sha256sum colada e mostra o comando equivalente no Linux, no macOS e no Windows.

Quantos caracteres tem cada hash SHA?

Deslize a tabela para o lado: são 5 colunas.

Tamanho do hash de cada algoritmo da família SHA que esta página calcula, em bits, bytes e caracteres hexadecimais, com a situação de uso de cada um
AlgoritmoBitsBytesCaracteres hexSituação
SHA-11602040Colisão prática publicada em 2017. O NIST pede que saia de uso até 31/12/2030
SHA-2562563264Padrão de mercado para conferir download e para assinatura digital
SHA-3843844896Aparece em certificados, no TLS e na integridade de recurso web
SHA-51251264128Mesma família do SHA-256, com saída duas vezes maior

Fonte: NIST FIPS 180-4 (Secure Hash Standard, agosto de 2015). O tamanho depende só do algoritmo, nunca do texto. Um hash com 32 caracteres costuma ser MD5, que esta página não calcula.

Como saber se o hash gerado está certo?

Hash do texto abc em SHA-1, SHA-256, SHA-384 e SHA-512, conforme os exemplos que o NIST publica para a família SHA
AlgoritmoHash em hexadecimal
SHA-1a9993e364706816aba3e25717850c26c9cd0d89d
SHA-256ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad
SHA-384cb00753f45a35e8bb5a03d699ac65007272c32ab0eded1631a8b605a43ff5bed8086072ba1e7cc2358baeca134c825a7
SHA-512ddaf35a193617abacc417349ae20413112e6fa4e89a97ea20a9eeee64b55d39a2192992a274fc1a836ba3c23a3feebbd454d4423643ce80e2a9ac94fa54ca49f

Cada linha é o hash do texto abc, em três letras minúsculas. Digite abc na caixa acima, sem espaço e sem quebra de linha, e compare. No terminal, printf abc | sha256sum devolve o mesmo SHA-256. Com echo abc, sem o -n, entra uma quebra de linha no fim e o hash muda inteiro. Fonte: exemplos da família SHA publicados pelo NIST (Cryptographic Standards and Guidelines, Example Values).

Em resumo

O gerador calcula o hash de um texto em quatro algoritmos da família SHA, definidos pelo NIST na norma FIPS 180-4, de agosto de 2015. O SHA-256, o mais usado, devolve sempre 64 caracteres hexadecimais, que são 256 bits, tanto para uma letra quanto para um livro inteiro. O SHA-512 devolve 128 caracteres, o SHA-384 devolve 96 e o SHA-1, 40. O SHA-1 fica na lista só por compatibilidade: em 2017 o CWI Amsterdam e o Google publicaram dois PDFs diferentes com o mesmo SHA-1, e o NIST marcou 31 de dezembro de 2030 como prazo para ele sair de uso.

Para conferir o gerador, digite abc. O SHA-256 tem de começar por ba7816bf, o exemplo oficial do NIST. Se aparecer e3b0c442 no começo, a caixa estava vazia: esse é o SHA-256 de uma entrada sem nenhum byte. Não existe conta que volte do hash ao texto, e por isso hash não é criptografia. A caixa aceita até 1.000.000 caracteres, e o cálculo roda no navegador, pela Web Crypto API, sem que o texto saia do aparelho.

Outras ferramentas de segurança e identidade

  • Gerador de SenhaSorteie uma senha forte, ou uma frase-senha de palavras em português que dá para decorar, e descubra por que uma senha parece segura e não é. Nada é salvo nem enviado.
  • Hash de arquivoCalcule o SHA-256 de um arquivo no próprio navegador e compare com o hash publicado pelo autor do download. Sem upload, sem cadastro, com o comando equivalente para Linux, macOS e Windows.
  • Decodificador de JWTDecodifique tokens JWT (JSON Web Token) diretamente no navegador. Visualize o header, payload e datas de expiração. Processamento 100% local, nenhum token é enviado para servidor.
  • Gerador de UUIDGere UUIDs v4 localmente usando a Web Crypto API. Valide UUIDs informados e identifique a versão e variante. Processamento 100% local, nenhum UUID é enviado para servidor.
  • Teste de velocidadeMeça download, upload, ping, jitter e a latência com a rede cheia. Veja se a conexão aguenta chamada de vídeo, 4K e jogo online, e quanto do plano contratado chegou.
  • Cronômetro onlineCronômetro online com centésimos e voltas: parcial, total, a volta mais rápida e a mais lenta, cópia para planilha e CSV, tela cheia e atalhos de teclado. Mede pelo relógio interno do navegador e não atrasa com a aba em segundo plano.

Todas as ferramentas, por tarefa, estão em ferramentas de tecnologia online.

Gostou? Mostre pra todo mundo

Gere um card bonito com a marca do ValorFinal para postar nos Stories ou mandar no WhatsApp. Nada que você digitou aparece no card.

Coloque no seu site

Digite ou cole o texto e escolha o algoritmo: o hash SHA-256 (ou SHA-1, SHA-384, SHA-512) aparece em hexadecimal, pronto para copiar. O mesmo texto sempre gera o mesmo hash, e uma única letra diferente muda o resultado inteiro. O cálculo é feito pelo próprio navegador, sem enviar o texto.

Como funciona o gerador de hash SHA-256?

O texto é convertido em bytes UTF-8 e entregue a crypto.subtle.digest, a implementação da família SHA que vem dentro do navegador, a mesma usada pelo HTTPS. O resultado são bytes, mostrados em hexadecimal (dois caracteres por byte). Como a conta é feita byte a byte, "Maria" e "maria" geram hashes diferentes, e um espaço no fim da linha também muda tudo: é a causa mais comum de "o meu hash não bate com o do site".

Hash não é criptografia: não existe chave e não dá para voltar do hash ao texto. Por isso ele serve para conferir se duas coisas são iguais sem mostrar o conteúdo. Para guardar senha, o certo é um hash lento com sal (bcrypt, scrypt ou Argon2), e para identificar registros sem repetição, um UUID resolve melhor.

Base: NIST FIPS 180-4 (família SHA) e Web Crypto API do navegador (crypto.subtle.digest).

Limitações

  • Calcula o hash de texto. Para arquivo baixado, use a página de verificar hash de arquivo.
  • MD5 não está disponível: a Web Crypto do navegador não o implementa, e ele não deve ser usado para segurança.
  • Quebra de linha do Windows (CRLF) e do Linux (LF) geram hashes diferentes para o mesmo texto aparente.

Guia completo

Hash de arquivo SHA-256: como verificar integridade com segurança

Entenda como hashes SHA-256 ajudam a verificar a integridade de arquivos, a diferença entre hash e criptografia, como conferir um download e os cuidados ao calcular hash no navegador.

Coloque esta ferramenta no seu site, de graça

Tem site, blog ou loja virtual? Esta ferramenta tem uma versão para incorporar: você copia um código e cola no seu HTML. Sem cadastro, sem mensalidade e sem limite de acessos, e ela roda no navegador de quem visita o seu site.

Gerador de hash SHA para sitever todas as ferramentas para site

Calculadoras relacionadas

Guias sobre este tema

ValorFinal VIP: Sem anúncios, até 500 cenários salvos e comparação de cenários lado a lado.

Método explicado e resultado gerado no seu navegador

Atualizado em . Fontes: Web Crypto API / FIPS 180-4 / MDN Web Docs.

Processamento local: esta ferramenta roda no seu navegador e nada é enviado a servidores automaticamente.

Como validamos

Fontes e referências

Links externos para o que foi consultado na construção desta página, com a natureza de cada fonte identificada. O conteúdo delas pode mudar sem aviso; em caso de divergência, vale sempre a fonte primária.

Incorpore esta calculadora no seu site (grátis)

Copie e cole o código no seu site. A calculadora se atualiza sozinha. O crédito ao ValorFinal vem junto do código e a gente agradece quem mantém, mas ele é opcional: pode remover sem perder o widget. O link sai com rel="nofollow", ou seja, não transfere autoridade de busca para a gente.

Perguntas frequentes

O que é um hash criptográfico?

Um hash criptográfico é uma função que transforma uma entrada de qualquer tamanho numa sequência de tamanho fixo, chamada hash ou resumo (digest, em inglês). A conta é de mão única: não existe caminho do hash de volta ao texto. Uma mudança mínima na entrada, como trocar uma letra maiúscula por minúscula, gera um hash completamente diferente, o chamado efeito avalanche. Por isso o hash é usado para conferir a integridade de dados, guardar senhas (com algoritmo próprio, lento e com sal) e montar assinaturas digitais.

Qual é a diferença entre SHA-1, SHA-256, SHA-384 e SHA-512?

Os quatro são da família SHA (Secure Hash Algorithm), definida pelo NIST na norma FIPS 180-4, e a diferença principal é o tamanho da saída. O SHA-1 tem 160 bits (40 caracteres hexadecimais) e colisão prática publicada em 2017, e o NIST pede que ele saia de uso até 31 de dezembro de 2030. O SHA-256 tem 256 bits (64 caracteres) e é o padrão atual para conferir download e assinar documentos. O SHA-384 e o SHA-512 têm 384 e 512 bits, com 96 e 128 caracteres.

Dá para descriptografar um hash SHA-256?

Não, porque hash não é criptografia: não existe chave que desfaça a conta, e em teoria um mesmo hash corresponde a uma quantidade astronômica de textos diferentes. Os sites que prometem descriptografar SHA-256 fazem outra coisa. Eles procuram o hash numa tabela de hashes já calculados de senhas vazadas e palavras comuns. Se o texto original era 123456, ele aparece, porque alguém já calculou aquele hash antes. Para um texto longo ou sorteado não existe tabela, e o único caminho seria testar uma a uma as combinações possíveis.

Por que o meu hash não bate com o de outro site ou do terminal?

Quase sempre porque os bytes de entrada não são os mesmos, mesmo com o texto parecendo igual na tela. A causa mais comum é a quebra de linha no fim: o comando echo acrescenta uma, e o certo é usar printf ou echo -n. Depois vêm o espaço sobrando nas pontas, a quebra de linha do Windows (CRLF) contra a do Linux (LF), maiúscula no lugar de minúscula e acento gravado numa codificação que não é UTF-8. Confira também o algoritmo: um SHA-1 nunca vai bater com um SHA-256.

Por que esta página não gera hash MD5?

Porque a Web Crypto API, que faz o cálculo dentro do navegador, não implementa MD5: ela oferece SHA-1, SHA-256, SHA-384 e SHA-512. O MD5 também não deveria ser usado para segurança. A primeira colisão dele foi publicada em 2004, e a RFC 6151, de 2011, diz que o MD5 não é mais aceitável onde se exige resistência a colisão, como em assinatura digital. Se um sistema antigo ainda pede MD5 de um texto, o terminal resolve: printf 'texto' | md5sum no Linux ou md5 -s 'texto' no macOS.

O que é checksum e qual a diferença para hash?

Checksum, ou soma de verificação, é qualquer valor calculado a partir de um conteúdo para descobrir se ele mudou. Pode ser uma soma simples, um CRC32 (o dos arquivos ZIP e das redes Ethernet) ou um hash criptográfico como o SHA-256. A diferença está no erro que cada um pega. O CRC detecta falha acidental de transmissão, mas é fácil de forjar de propósito. O SHA-256 também resiste a quem altera o arquivo de propósito. Quando um site de download fala em checksum SHA-256, é o hash SHA-256 do arquivo.

Posso usar hash para verificar a integridade de um arquivo?

Sim, essa é uma das principais aplicações. Sites de download costumam publicar o hash SHA-256 de cada arquivo. Depois de baixar, você gera o hash do arquivo que chegou e compara com o publicado. Se forem iguais, o arquivo não foi corrompido nem alterado no caminho. Esta página calcula o hash de um texto. Para conferir um arquivo baixado, use a página verificar hash de arquivo, que lê o arquivo no próprio navegador e compara com o valor que você colar.

Posso usar SHA para armazenar senhas?

SHA puro não é recomendado para armazenar senhas. Para senhas, use algoritmos feitos para isso, como bcrypt, scrypt, Argon2 ou PBKDF2, que são lentos de propósito e usam sal para resistir a ataques de dicionário e a tabelas rainbow. O SHA é muito rápido, e essa velocidade ajuda quem tenta adivinhar senhas em massa. Para verificar a integridade de arquivos e dados, SHA-256 ou SHA-512 são adequados.

O que é o campo Hash esperado para verificação?

É o campo opcional em que você cola o hash publicado por alguém, para a página comparar com o que ela calculou. A comparação ignora a diferença entre maiúsculas e minúsculas e os espaços nas pontas, e o veredito aparece como Hash confere ou Hash divergente, logo acima dos detalhes. O campo espera só o hexadecimal. Se você colar a linha inteira do sha256sum, com o nome do arquivo no fim, a comparação dá divergente. Para essa linha completa, a página verificar hash de arquivo limpa o texto antes de comparar.

O que significam Tamanho do hash e Tamanho do input nos detalhes?

Tamanho do hash é quanto o resultado ocupa: 32 bytes no SHA-256, ou 256 bits, e esse número não muda com o texto. Tamanho do input é quanto o seu texto ocupa depois de convertido para UTF-8, que é o que entra na conta. Ele pode passar do número de letras, porque cada letra acentuada ocupa 2 bytes: a palavra ação tem 4 caracteres e 6 bytes, e um emoji comum ocupa 4. Por isso o mesmo texto gravado em outra codificação gera outro hash.

Esta ferramenta usa bibliotecas externas para calcular o hash?

Não. O cálculo usa só a Web Crypto API, que já vem no navegador, pela função crypto.subtle.digest. A página não carrega biblioteca de terceiros para isso: quem faz a conta é a biblioteca de criptografia do próprio navegador, escrita em código nativo e presente nas versões atuais do Chrome, do Edge, do Firefox e do Safari. Para os mesmos bytes, o resultado é o mesmo do sha256sum no Linux, do shasum no macOS e do Get-FileHash no Windows, que só mostra as letras em maiúsculas.

Meu texto é enviado para algum servidor para calcular o hash?

Não. O texto vira bytes e passa pela Web Crypto API dentro da própria aba, e o conteúdo não sai do seu aparelho. A página também não grava o que você digita: a caixa de texto fica fora do recurso de continuar de onde parou e do cenário salvo na conta, porque quem gera hash costuma colar chave de API, token ou senha para conferir. Mesmo assim, o hábito mais seguro é não colar senha em uso em nenhuma ferramenta online.