Java Academy · Lektion

Kryptografisk hashing med MessageDigest

Hash adgangskoder med SHA-256, tilføj salt for at forhindre rainbow table-angreb, og sammenlign digests sikkert.

Lektion 1 af 413 trin

Kryptografisk hashing med MessageDigest er en gratis Java Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Java Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Java Academy-kurset indeholder 4 lektioner i alt.

Hvad er kryptografisk hashing?

En kryptografisk hashfunktion omdanner data af enhver størrelse til en hashværdi med fast størrelse. Den er envejs (kan ikke vendes), deterministisk og modstandsdygtig over for kollisioner. Den bruges til lagring af adgangskoder, dataintegritet og digitale signaturer.

MessageDigest-API

MessageDigest.getInstance("SHA-256") returnerer en SHA-256-hashberegner. Kald digest(bytes) for at beregne hashværdien og få et byte-array.

MessageDigest md = MessageDigest.getInstance("SHA-256");
byte[] hash = md.digest("password123".getBytes(StandardCharsets.UTF_8));
String hex = HexFormat.of().formatHex(hash);
System.out.println(hex); // 64-char hex string

Almindelige algoritmer

JDK'et understøtter: MD5 (kompromitteret — aldrig til sikkerhed), SHA-1 (udfaset af sikkerhedshensyn), SHA-256 (standard), SHA-512 (stærkere), SHA3-256 (moderne). Brug altid SHA-256 eller SHA-512 i ny kode.

MessageDigest.getInstance("SHA-256");  // recommended
MessageDigest.getInstance("SHA-512");  // stronger
MessageDigest.getInstance("SHA3-256"); // SHA-3 family
// Never: MessageDigest.getInstance("MD5"); // cryptographically broken

Konvertering af hash til hexadecimal streng

Resultatet i form af et byte-array skal konverteres til en hexadecimal streng til lagring eller sammenligning. Brug HexFormat (Java 17+) eller String.format i ældre versioner.

// Java 17+:
String hex = HexFormat.of().formatHex(hash);
// Older Java:
StringBuilder sb = new StringBuilder();
for (byte b : hash) sb.append(String.format("%02x", b));
String hex = sb.toString();

Salt: Sådan besejres regnbuetabeller

En regnbuetabel knytter almindelige adgangskoder til deres hashværdier. Saltning føjer en tilfældig værdi til hver adgangskode før hashing, så regnbuetabeller bliver ubrugelige. Gem saltet sammen med hashværdien.

SecureRandom random = new SecureRandom();
byte[] salt = new byte[16];
random.nextBytes(salt);
MessageDigest md = MessageDigest.getInstance("SHA-256");
md.update(salt);
byte[] hash = md.digest("password".getBytes(StandardCharsets.UTF_8));
// Store: Base64.encode(salt) + ":" + Base64.encode(hash)

Hashing af adgangskoder — brug BCrypt i stedet

SHA-256 med salt er bedre end almindelig SHA-256, men er stadig hurtig — en angriber kan prøve milliarder af gæt i sekundet. Brug en langsom KDF: BCryptPasswordEncoder (Spring Security) eller PBKDF2, Argon2 til adgangskoder.

// Spring Security — proper password hashing:
PasswordEncoder encoder = new BCryptPasswordEncoder(12); // cost factor 12
String hash = encoder.encode("password123");
boolean match = encoder.matches("password123", hash); // true

Kontrol af filintegritet

Hash en fil for at opdage beskadigelse eller manipulation. Sammenlign den beregnede hashværdi med en kendt korrekt reference.

MessageDigest md = MessageDigest.getInstance("SHA-256");
try (InputStream is = Files.newInputStream(Path.of("app.jar"))) {
    byte[] buf = new byte[8192];
    int n;
    while ((n = is.read(buf)) > 0) md.update(buf, 0, n);
}
String hash = HexFormat.of().formatHex(md.digest());
System.out.println("SHA-256: " + hash);

Sikker sammenligning af hashværdier

Brug MessageDigest.isEqual() til sammenligning i konstant tid for at forhindre timingangreb. Brug aldrig String.equals() til sammenligning af hashværdier.

byte[] expected = computeHash(storedHash);
byte[] actual   = computeHash(inputPassword);
boolean match = MessageDigest.isEqual(expected, actual); // constant-time

Kædning af opdateringer

Kald md.update(bytes) flere gange før md.digest() for at hashe data, der ankommer i dele (streaming).

MessageDigest md = MessageDigest.getInstance("SHA-256");
md.update("part1".getBytes());
md.update("part2".getBytes());
byte[] hash = md.digest(); // hash of "part1" + "part2"

Kodning af hashværdier til lagring

Gem binære hashværdier som Base64 (kortere end hexadecimal) eller som hexadecimale strenge. Base64 bruger 43 tegn for SHA-256 mod 64 tegn for hexadecimal. Begge dele er korrekte — vær konsekvent.

byte[] hash = md.digest(data);
String base64 = Base64.getEncoder().encodeToString(hash); // 44 chars (with padding)
String hex    = HexFormat.of().formatHex(hash);           // 64 chars

DigestInputStream til streaming

Pak en InputStream ind i DigestInputStream for at beregne hashværdien under læsningen — så undgår du at indlæse hele filen i hukommelsen.

MessageDigest md = MessageDigest.getInstance("SHA-256");
try (DigestInputStream dis = new DigestInputStream(Files.newInputStream(path), md)) {
    dis.transferTo(OutputStream.nullOutputStream());
}
String hash = HexFormat.of().formatHex(md.digest());

Hurtigt tjek

Hvorfor anbefales SHA-256 med salt stadig ikke til lagring af adgangskoder?

Opsummering

Brug MessageDigest.getInstance("SHA-256") til kontrol af dataintegritet. Brug altid salt til adgangskoder — men brug BCrypt/Argon2 til lagring af adgangskoder, ikke rå SHA. Brug sammenligning i konstant tid (MessageDigest.isEqual) for at forhindre timingangreb.

Gratis at komme i gang

Lær Java med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
104
Lektioner
374

Ofte stillede spørgsmål

Er lektionen “Kryptografisk hashing med MessageDigest” gratis?

Ja — hele teksten til “Kryptografisk hashing med MessageDigest” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Java Academy-kurset, skal du opgradere til CoddyKit PRO. Java Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Kryptografisk hashing med MessageDigest”?

Hash adgangskoder med SHA-256, tilføj salt for at forhindre rainbow table-angreb, og sammenlign digests sikkert. Du øver dig i Java Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Java Academy?

Der kræves ingen tidligere erfaring. Java Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Kryptografisk hashing med MessageDigest”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Java Academy-lektion?

Ja. Alle Java Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Kryptografisk hashing med MessageDigest
  2. Symmetrisk AES-kryptering
  3. HMAC-SHA256 til meddelelsesintegritet
  4. JWT: Struktur, oprettelse og verificering
← Tilbage til Java Academy