Aller au contenu principal
Bethemesh
GuideBonnes pratiques

Hash, intégrité et comparaison d’empreintes : ce qu’un hash peut vraiment prouver

Distinguez hash, chiffrement et signature, puis utilisez les empreintes pour vérifier une égalité ou l’intégrité de données sans leur attribuer de fausses garanties.

Publié le 29 août 2026Lecture : 4 minPar Équipe Bethemesh
Intermédiaire
Afficher le sommaire
  1. Hash et chiffrement répondent à des objectifs différents
  2. Comparer deux empreintes
  3. Tous les algorithmes n’ont pas le même usage
  4. Hash de fichier et mot de passe : ne pas confondre
  5. Propriétés recherchées d’une fonction de hash cryptographique
  6. SHA-256, SHA-3, SHA-1 et MD5
  7. Vérifier un téléchargement
  8. Hash, MAC et signature numérique
  9. Encodage n’est pas chiffrement non plus
  10. Cas particulier des mots de passe

Une fonction de hash transforme une donnée en une empreinte de taille déterminée. Modifier la donnée, même légèrement, produit normalement une empreinte différente. Cette propriété rend les hashes utiles pour l’intégrité et la comparaison, mais un hash n’est pas du chiffrement.

Hash et chiffrement répondent à des objectifs différents

Le chiffrement est conçu pour rendre une donnée illisible sans la clé permettant de la déchiffrer. Un hash est une transformation à sens unique utilisée pour produire une empreinte. On ne « déchiffre » donc pas un hash pour retrouver le fichier original.

Le générateur de hash permet de calculer localement des empreintes pour différents usages techniques.

Comparer deux empreintes

Si deux fichiers attendus produisent la même empreinte avec le même algorithme, cela fournit un moyen pratique de vérifier qu’ils correspondent. Le comparateur de hash évite les erreurs de comparaison manuelle de longues chaînes.

La confiance dépend cependant de l’origine de l’empreinte de référence. Comparer un fichier compromis avec une empreinte fournie par le même canal compromis ne crée pas magiquement une source de confiance.

Tous les algorithmes n’ont pas le même usage

Des algorithmes anciens peuvent rester rencontrés pour des contrôles non adversariaux ou de compatibilité, mais ils ne doivent pas être choisis automatiquement pour des usages de sécurité modernes. L’objectif et le modèle de menace déterminent le choix.

Hash de fichier et mot de passe : ne pas confondre

Les mots de passe nécessitent des fonctions de dérivation volontairement coûteuses et des sels adaptés. Un hash rapide générique est conçu pour être rapide, ce qui est justement indésirable face aux essais massifs de mots de passe.

Pour les ressources Web externes, Subresource Integrity applique le principe d’empreinte directement dans le navigateur afin de vérifier un fichier attendu.

Propriétés recherchées d’une fonction de hash cryptographique

Une fonction moderne vise notamment à rendre difficile la recherche d’une entrée produisant une empreinte donnée et la création volontaire de deux entrées distinctes ayant la même empreinte. Une collision reste mathématiquement possible puisque l’espace des entrées est plus grand que celui des sorties ; la sécurité repose sur le fait qu’elle soit impraticable à construire dans le contexte visé.

C’est pourquoi la longueur d’une empreinte ne doit pas être interprétée comme une garantie absolue. Le choix de l’algorithme dépend de l’usage et de l’état des connaissances cryptographiques.

SHA-256, SHA-3, SHA-1 et MD5

SHA-256 reste largement utilisé pour vérifier l’intégrité de fichiers et dans de nombreux protocoles. SHA-3 appartient à une famille conçue différemment et offre une autre option moderne. MD5 et SHA-1 apparaissent encore dans des systèmes anciens ou pour des contrôles non adversariaux, mais leurs faiblesses de collision les rendent inadaptés à de nombreux usages de sécurité.

Si un éditeur fournit plusieurs empreintes pour un téléchargement, privilégiez l’algorithme moderne recommandé plutôt que le plus court ou le plus familier.

Vérifier un téléchargement

Un scénario courant consiste à télécharger un fichier puis à calculer son empreinte avec le générateur de hash. Comparez-la ensuite à une valeur publiée par une source de confiance avec le comparateur de hash.

Cette vérification détecte une différence de contenu. Elle ne prouve l’authenticité que dans la mesure où l’empreinte de référence elle-même est digne de confiance. Pour une garantie d’origine plus forte, une signature numérique peut être nécessaire.

Hash, MAC et signature numérique

Un hash seul n’utilise pas de secret. N’importe qui peut calculer l’empreinte d’un contenu modifié. Un code d’authentification de message (MAC) combine les données avec un secret partagé afin d’apporter une preuve d’intégrité et d’authenticité entre détenteurs de ce secret. Une signature numérique utilise une clé privée pour signer et une clé publique pour vérifier.

Ces mécanismes répondent donc à des niveaux de confiance différents. Dire « le hash correspond » signifie seulement que le contenu correspond à la référence comparée.

Encodage n’est pas chiffrement non plus

Base64, hexadécimal ou URL encoding modifient la représentation d’une donnée afin de la transporter ou de l’afficher. Ils sont réversibles sans clé et n’apportent aucune confidentialité. Cette distinction est importante lorsque vous inspectez des JWT ou des valeurs techniques qui paraissent illisibles au premier regard.

Cas particulier des mots de passe

Pour un mot de passe, la rapidité d’un hash généraliste devient un défaut : un attaquant peut tester énormément de candidats. Les fonctions de dérivation spécialisées ajoutent volontairement un coût de calcul et utilisent un sel. Le guide Mots de passe détaille cette différence.

Pour les scripts et feuilles de style chargés depuis un CDN, SRI automatise une vérification d’empreinte côté navigateur et bloque la ressource si son contenu ne correspond plus.

Outils associés

Sécurité & confidentialité

Générateur de hash

Générez l’empreinte d’un texte avec plusieurs algorithmes de hachage courants.

100 % local
Utiliser l’outil
Sécurité & confidentialité

Comparateur de hash

Comparez deux hash ou empreintes pour vérifier immédiatement s’ils correspondent exactement.

100 % local
Utiliser l’outil
Sécurité & confidentialité

Générateur de hash SRI

Générez un hash Subresource Integrity pour un fichier ou un contenu.

100 % local
Utiliser l’outil

Collection

Sécuriser un site Web

  1. 01Sécurité Web : comprendre les protections essentielles d’un site
  2. 02Content Security Policy (CSP) : réduire les risques XSS et les chargements indésirables
  3. 03En-têtes HTTP de sécurité : lesquels activer et pourquoi
  4. 04Subresource Integrity (SRI) : vérifier l’intégrité des ressources externes
  5. 05JWT : comprendre structure, signature, expiration et erreurs courantes
  6. 06Mots de passe : génération, robustesse et politiques utiles
  7. 07Hash, intégrité et comparaison d’empreintes : ce qu’un hash peut vraiment prouver

Cet article vous a-t-il été utile ?