Kryptografisk hashing med MessageDigest
Hash adgangskoder med SHA-256, tilføj salt for at forhindre rainbow table-angreb, og sammenlign digests sikkert.
Kryptografisk hashing med MessageDigest er en gratis Java Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Java Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Java Academy-kurset indeholder 4 lektioner i alt.
Hvad er kryptografisk hashing?
En kryptografisk hashfunktion omdanner data af enhver størrelse til en hashværdi med fast størrelse. Den er envejs (kan ikke vendes), deterministisk og modstandsdygtig over for kollisioner. Den bruges til lagring af adgangskoder, dataintegritet og digitale signaturer.
MessageDigest-API
MessageDigest.getInstance("SHA-256") returnerer en SHA-256-hashberegner. Kald digest(bytes) for at beregne hashværdien og få et byte-array.
MessageDigest md = MessageDigest.getInstance("SHA-256");
byte[] hash = md.digest("password123".getBytes(StandardCharsets.UTF_8));
String hex = HexFormat.of().formatHex(hash);
System.out.println(hex); // 64-char hex stringAlmindelige algoritmer
JDK'et understøtter: MD5 (kompromitteret — aldrig til sikkerhed), SHA-1 (udfaset af sikkerhedshensyn), SHA-256 (standard), SHA-512 (stærkere), SHA3-256 (moderne). Brug altid SHA-256 eller SHA-512 i ny kode.
MessageDigest.getInstance("SHA-256"); // recommended
MessageDigest.getInstance("SHA-512"); // stronger
MessageDigest.getInstance("SHA3-256"); // SHA-3 family
// Never: MessageDigest.getInstance("MD5"); // cryptographically brokenKonvertering af hash til hexadecimal streng
Resultatet i form af et byte-array skal konverteres til en hexadecimal streng til lagring eller sammenligning. Brug HexFormat (Java 17+) eller String.format i ældre versioner.
// Java 17+:
String hex = HexFormat.of().formatHex(hash);
// Older Java:
StringBuilder sb = new StringBuilder();
for (byte b : hash) sb.append(String.format("%02x", b));
String hex = sb.toString();Salt: Sådan besejres regnbuetabeller
En regnbuetabel knytter almindelige adgangskoder til deres hashværdier. Saltning føjer en tilfældig værdi til hver adgangskode før hashing, så regnbuetabeller bliver ubrugelige. Gem saltet sammen med hashværdien.
SecureRandom random = new SecureRandom();
byte[] salt = new byte[16];
random.nextBytes(salt);
MessageDigest md = MessageDigest.getInstance("SHA-256");
md.update(salt);
byte[] hash = md.digest("password".getBytes(StandardCharsets.UTF_8));
// Store: Base64.encode(salt) + ":" + Base64.encode(hash)Hashing af adgangskoder — brug BCrypt i stedet
SHA-256 med salt er bedre end almindelig SHA-256, men er stadig hurtig — en angriber kan prøve milliarder af gæt i sekundet. Brug en langsom KDF: BCryptPasswordEncoder (Spring Security) eller PBKDF2, Argon2 til adgangskoder.
// Spring Security — proper password hashing:
PasswordEncoder encoder = new BCryptPasswordEncoder(12); // cost factor 12
String hash = encoder.encode("password123");
boolean match = encoder.matches("password123", hash); // trueKontrol af filintegritet
Hash en fil for at opdage beskadigelse eller manipulation. Sammenlign den beregnede hashværdi med en kendt korrekt reference.
MessageDigest md = MessageDigest.getInstance("SHA-256");
try (InputStream is = Files.newInputStream(Path.of("app.jar"))) {
byte[] buf = new byte[8192];
int n;
while ((n = is.read(buf)) > 0) md.update(buf, 0, n);
}
String hash = HexFormat.of().formatHex(md.digest());
System.out.println("SHA-256: " + hash);Sikker sammenligning af hashværdier
Brug MessageDigest.isEqual() til sammenligning i konstant tid for at forhindre timingangreb. Brug aldrig String.equals() til sammenligning af hashværdier.
byte[] expected = computeHash(storedHash);
byte[] actual = computeHash(inputPassword);
boolean match = MessageDigest.isEqual(expected, actual); // constant-timeKædning af opdateringer
Kald md.update(bytes) flere gange før md.digest() for at hashe data, der ankommer i dele (streaming).
MessageDigest md = MessageDigest.getInstance("SHA-256");
md.update("part1".getBytes());
md.update("part2".getBytes());
byte[] hash = md.digest(); // hash of "part1" + "part2"Kodning af hashværdier til lagring
Gem binære hashværdier som Base64 (kortere end hexadecimal) eller som hexadecimale strenge. Base64 bruger 43 tegn for SHA-256 mod 64 tegn for hexadecimal. Begge dele er korrekte — vær konsekvent.
byte[] hash = md.digest(data);
String base64 = Base64.getEncoder().encodeToString(hash); // 44 chars (with padding)
String hex = HexFormat.of().formatHex(hash); // 64 charsDigestInputStream til streaming
Pak en InputStream ind i DigestInputStream for at beregne hashværdien under læsningen — så undgår du at indlæse hele filen i hukommelsen.
MessageDigest md = MessageDigest.getInstance("SHA-256");
try (DigestInputStream dis = new DigestInputStream(Files.newInputStream(path), md)) {
dis.transferTo(OutputStream.nullOutputStream());
}
String hash = HexFormat.of().formatHex(md.digest());Hurtigt tjek
Hvorfor anbefales SHA-256 med salt stadig ikke til lagring af adgangskoder?
Opsummering
Brug MessageDigest.getInstance("SHA-256") til kontrol af dataintegritet. Brug altid salt til adgangskoder — men brug BCrypt/Argon2 til lagring af adgangskoder, ikke rå SHA. Brug sammenligning i konstant tid (MessageDigest.isEqual) for at forhindre timingangreb.
Lær Java med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 104
- Lektioner
- 374
Ofte stillede spørgsmål
Er lektionen “Kryptografisk hashing med MessageDigest” gratis?
Ja — hele teksten til “Kryptografisk hashing med MessageDigest” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Java Academy-kurset, skal du opgradere til CoddyKit PRO. Java Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Kryptografisk hashing med MessageDigest”?
Hash adgangskoder med SHA-256, tilføj salt for at forhindre rainbow table-angreb, og sammenlign digests sikkert. Du øver dig i Java Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Java Academy?
Der kræves ingen tidligere erfaring. Java Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Kryptografisk hashing med MessageDigest”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Java Academy-lektion?
Ja. Alle Java Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Kryptografisk hashing med MessageDigest
- Symmetrisk AES-kryptering
- HMAC-SHA256 til meddelelsesintegritet
- JWT: Struktur, oprettelse og verificering