SHA-1 generatoru

2 reytinqdən 5

SHA-1 generatoru simvollar sətrini 40 onaltılıq simvol şəklində göstərilən 160 bitlik SHA-1 heşinə çevirən pulsuz alətdir.

SHA-1 nə edir?

SHA-1 istənilən uzunluqdakı giriş məlumatından sabit uzunluqlu rəqəmsal iz yaradır. SHA-1 ilə heşləmə birtərəfli əməliyyatdır, buna görə heşdə ilkin mətnin oxuna bilən surəti olmur. Girişdəki kiçik dəyişiklik belə fərqli 160 bitlik nəticə yaradır.

SHA-1 ABŞ Milli Təhlükəsizlik Agentliyi tərəfindən hazırlanıb və 1995-ci ildə Milli Standartlar və Texnologiya İnstitutu tərəfindən dərc edilib. Adı Secure Hash Algorithm 1 ifadəsinin qısaltmasıdır. Bu ad hələ də işlədilsə də, SHA-1 artıq kolliziya hücumlarına qarşı təhlükəsiz sayılmır.

İki fərqli giriş eyni heşi verdikdə SHA-1 kolliziyası yaranır. Tədqiqatçılar praktik SHA-1 kolliziyalarını nümayiş etdiriblər. Buna görə alqoritm rəqəmsal imzalar, sertifikatlar və hücumçunun məzmunu qəsdən dəyişə biləcəyi digər hallar üçün istifadədən çıxarılıb.

SHA-1 heşini necə yarada bilərəm?

Heşləmək istədiyin simvolları olduğu kimi daxil et və SHA-1 Heşi nəticə sahəsindəki 40 simvolluq onaltılıq dəyəri oxu. Emal serverdə aparılır. Daxil etdiyin məlumat HTTPS vasitəsilə serverə göndərilir və saxlanılmır.

Bu standart nümunələr gözlənilən formatı və girişin nəticəyə necə təsir etdiyini göstərir:

  • abc girişi a9993e364706816aba3e25717850c26c9cd0d89d nəticəsini verir.
  • Boş bayt sətri da39a3ee5e6b4b0d3255bfef95601890afd80709 nəticəsini verir.
  • Sonunda boşluq olan abc girişi abc girişindən fərqli heş yaradır.

SHA-1 insanların oxuduğu simvolları deyil, baytları emal edir. Boşluqlar, durğu işarələri, böyük hərflər və sətir sonları nəzərə alınır. Bu SHA-1 generatoru mətn sahəsinə daxil edilən rəqəmləri simvol kimi heşləyir. Yəni 123 dəyəri 1, 2 və 3 olmaqla üç simvol deməkdir.

SHA-1 ilə işləyərkən aksentli və latın əlifbasına aid olmayan simvollar əvvəlcə baytlara kodlaşdırılmalıdır. Fərqli simvol kodlaşdırmasından və ya Unicode normallaşdırmasından istifadə edən iki sistem görünüşcə eyni mətn üçün fərqli heşlər yarada bilər. Bu generatorun SHA-1 nəticəsini başqa sistemdəki nəticə ilə tutuşdurarkən hər iki tərəfin eyni kodlaşdırmadan, adətən UTF-8-dən və eyni sətir sonu qaydasından istifadə etdiyini yoxla.

SHA-1 heşinin şifrəsini açmaq və ya onu geri çevirmək mümkündür?

Xeyr, SHA-1 heşinin şifrəsini açmaq mümkün deyil. Heşləmə şifrələmə deyil və şifrəni açmaq üçün açar yoxdur. İxtiyari ilkin girişi onun heşindən bərpa etmək, ümumiyyətlə, hesablama baxımından qeyri-praktik olaraq qalır.

Proqnozlaşdırıla bilən girişlərdə vəziyyət fərqlidir. Hücumçu lüğətdən və ya yaradılmış siyahıdan ehtimal olunan dəyərlərin SHA-1 heşlərini uyğunluq tapılanadək hesablaya bilər. Məhz buna görə, heşi sadəcə geri çevirmək mümkün olmasa da, SHA-1 parolları saxlamaq üçün istifadə edilməməlidir.

Kolliziya hücumu da heşin şifrəsini açmır. Bu hücum eyni heşə malik iki fərqli giriş tapır və belə bir nəticə zərərli müdaxilə olan mühitlərdə imzaların və bütövlük yoxlamalarının etibarlılığını pozmaq üçün kifayətdir.

SHA-1 hələ də harada istifadə olunur?

SHA-1 hələ də qəsdən hücum nəzərdə tutulmayan yoxlama cəmlərində, dublikatların aşkarlanmasında və köhnə formatla uyğunluq tələb edən sistemlərdə işlədilir. Onun 40 simvolluq onaltılıq yazılışına köhnə versiya idarəetmə identifikatorlarında və arxivləşdirilmiş proqram qeydlərində də rast gəlinir.

  • Yoxlama cəmləri: gözlənilən heş etibarlı mənbədən alınırsa, SHA-1 təsadüfi dəyişiklikləri aşkarlaya bilər. Hücumçu həm faylı, həm də dərc olunmuş heşi dəyişə bilirsə, SHA-1 bütövlüyü təsdiqləyə bilməz.
  • Dublikatların aradan qaldırılması: qəsdən kolliziya yaradılması təhlükə modelinə daxil deyilsə, SHA-1 zahirən eyni olan qeydləri və ya faylları müəyyənləşdirməyə kömək edə bilər. SHA-1 istifadə edən sistem heç bir kolliziyaya yol verə bilmirsə, əsas məlumatlar da müqayisə olunmalıdır.
  • Köhnə sistemlərlə uyğunluq: bəzi verilənlər bazaları, API-lər və fayl formatları mövcud SHA-1 dəyərini tələb edir. Bu tələbi yerinə yetirmək normaldır, lakin yeni sistemlərdə müasir alqoritm seçilməlidir.

Adi SHA-1-dən parollar, rəqəmsal imzalar, sertifikatların yaradılması və ya imzalanması, təhlükəsizlik tokenlərinin yaradılması, autentifikasiya və müdaxiləyə davamlı sənəd qeydləri üçün istifadə etmə.

SHA-1-in təhlükəsizlik vəziyyəti və alternativləri

SHA-1 kolliziyalara davamlılıq baxımından kriptoqrafik cəhətdən sındırılıb və təhlükəsizliyin vacib olduğu yeni işlər üçün istifadədən çıxarılıb. Onun 160 bitlik heşi geniş istifadə olunan SHA-2 və SHA-3 variantlarının yaratdığı heşlərdən qısadır. Lakin ondan imtina edilməsinin yeganə səbəbi heşin uzunluğu deyil. Həlledici məsələ praktik olaraq nümayiş etdirilmiş kolliziya hücumlarıdır.

Texniki tələb başqa alqoritm nəzərdə tutmursa, gözlənilən dəyərin etibarlı mənbədən alındığı yoxlama cəmləri üçün SHA-256 və ya SHA-512 istifadə et. Autentifikasiya olunan bütövlük üçün uyğun MAC və ya rəqəmsal imza sxemi lazımdır. SHA-3 də müasir alqoritm ailələrindən biridir. Xüsusi olaraq 224 bitlik SHA-2 heşi tələb olunursa, SHA-224 generatoru həmin formatı yaradır. Parollar üçün SHA-1 əvəzinə Argon2id, scrypt və ya bcrypt kimi xüsusi parol heşləmə funksiyası seçilməlidir.

SHA-1 haqqında tez-tez verilən suallar

SHA-1 heşində böyük və kiçik onaltılıq hərflər fərqli sayılır?

Xeyr, böyük və kiçik onaltılıq hərflər eyni 160 bitlik dəyəri ifadə edə bilər. Bununla belə, böyük və kiçik hərflərə həssas mətn müqayisəsi aparan sistem bu iki sətri fərqli saya bilər. Buna görə həmin sistemin gözlədiyi formatı saxla.

Bu alətlə faylın SHA-1 heşini hesablamaq olar?

Bu alət simvollar sətrini heşləyir və fayl yükləmə imkanı vermir. Faylın yoxlama cəmini hesablamaq üçün Linux-da sha1sum kimi yerli utilitdən və ya faylın baytlarını birbaşa oxuyan ekvivalent əmrdən istifadə et. İkilik fayl məzmununu bu SHA-1 generatorunun mətn sahəsinə yerləşdirmə, çünki kodlaşdırma və ya sətir sonlarındakı dəyişikliklər nəticəni fərqləndirə bilər.

HMAC-SHA-1 də sındırılıb?

Dərc olunmuş SHA-1 kolliziya hücumları HMAC-SHA-1-i eyni şəkildə birbaşa sındırmır, çünki HMAC gizli açardan və ayrıca konstruksiyadan istifadə edir. Buna baxmayaraq, köhnə texnologiyalardan asılılıqdan və siyasət məhdudiyyətlərindən yayınmaq üçün yeni protokollarda adətən HMAC-SHA-256 və ya başqa müasir variant seçilir.

Duz əlavə etmək SHA-1-i parollar üçün təhlükəsiz edirmi?

Xeyr. Duz eyni parolların saxlanmış SHA-1 heşlərinin eyni olmasının qarşısını alır və əvvəlcədən hesablanmış cədvəllərdən istifadəni çətinləşdirir. Lakin SHA-1 parol saxlamaq üçün yenə də həddindən artıq sürətlidir. Tənzimlənən iş əmsalına malik parol heşləmə funksiyasından və hər parol üçün unikal, təsadüfi duzdan istifadə et.

Son yoxlamalar

Bu generatorun SHA-1 nəticəsini başqa heşlə müqayisə etməzdən əvvəl gizli boşluqları, sondakı yeni sətir simvolunu, simvol kodlaşdırması fərqlərini və girişdə hərflərin böyük-kiçik yazılışının dəyişib-dəyişmədiyini yoxla. SHA-1-dən yalnız mövcud sistem bunu tələb etdikdə və ya kolliziyalara davamlılıq təhlükəsizlik tələbinə daxil olmadıqda istifadə et. Yeni sistemlərdə etibarlı yoxlama cəmləri üçün kolliziyalara davamlı müasir heş, mesaj autentifikasiyası üçün açarlı MAC və ya uyğun rəqəmsal imza sxemi seç.

Populyar alətlər