Hachage cryptographique avec MessageDigest
Hachez des mots de passe avec SHA-256, ajoutez un sel pour empêcher les attaques par tables arc-en-ciel et comparez les condensats de manière sécurisée.
Hachage cryptographique avec MessageDigest est une leçon Java Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Java Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Java Academy comprend 4 leçons au total.
Qu’est-ce que le hachage cryptographique ?
Une fonction de hachage cryptographique associe des données de taille quelconque à un condensat de taille fixe. Elle est irréversible, déterministe et résistante aux collisions. Elle est utilisée pour stocker les mots de passe, garantir l’intégrité des données et créer des signatures numériques.
API MessageDigest
MessageDigest.getInstance("SHA-256") renvoie un calculateur SHA-256. Appelez digest(bytes) pour calculer le hachage et obtenir un tableau d’octets.
MessageDigest md = MessageDigest.getInstance("SHA-256");
byte[] hash = md.digest("password123".getBytes(StandardCharsets.UTF_8));
String hex = HexFormat.of().formatHex(hash);
System.out.println(hex); // 64-char hex stringAlgorithmes courants
Le JDK prend en charge les algorithmes suivants : MD5 (cassé — jamais pour la sécurité), SHA-1 (déconseillé pour la sécurité), SHA-256 (standard), SHA-512 (plus robuste) et SHA3-256 (moderne). Utilisez toujours SHA-256 ou SHA-512 dans le nouveau code.
MessageDigest.getInstance("SHA-256"); // recommended
MessageDigest.getInstance("SHA-512"); // stronger
MessageDigest.getInstance("SHA3-256"); // SHA-3 family
// Never: MessageDigest.getInstance("MD5"); // cryptographically brokenConvertir un hachage en chaîne hexadécimale
Le tableau d’octets obtenu doit être converti en chaîne hexadécimale pour être stocké ou comparé. Utilisez HexFormat (Java 17+) ou String.format dans les versions antérieures.
// Java 17+:
String hex = HexFormat.of().formatHex(hash);
// Older Java:
StringBuilder sb = new StringBuilder();
for (byte b : hash) sb.append(String.format("%02x", b));
String hex = sb.toString();Le sel : déjouer les tables arc-en-ciel
Une table arc-en-ciel associe les mots de passe courants à leurs hachages. L’ajout d’un sel consiste à ajouter une valeur aléatoire à chaque mot de passe avant le hachage, ce qui rend les tables arc-en-ciel inutiles. Stockez le sel avec le hachage.
SecureRandom random = new SecureRandom();
byte[] salt = new byte[16];
random.nextBytes(salt);
MessageDigest md = MessageDigest.getInstance("SHA-256");
md.update(salt);
byte[] hash = md.digest("password".getBytes(StandardCharsets.UTF_8));
// Store: Base64.encode(salt) + ":" + Base64.encode(hash)Hachage des mots de passe — utilisez plutôt BCrypt
SHA-256 avec un sel est préférable à SHA-256 seul, mais reste rapide : un attaquant peut essayer des milliards de combinaisons par seconde. Utilisez une KDF lente : BCryptPasswordEncoder (Spring Security), PBKDF2 ou Argon2 pour les mots de passe.
// Spring Security — proper password hashing:
PasswordEncoder encoder = new BCryptPasswordEncoder(12); // cost factor 12
String hash = encoder.encode("password123");
boolean match = encoder.matches("password123", hash); // trueVérifier l’intégrité d’un fichier
Hachez un fichier pour détecter sa corruption ou sa falsification. Comparez le hachage calculé à une référence connue comme valide.
MessageDigest md = MessageDigest.getInstance("SHA-256");
try (InputStream is = Files.newInputStream(Path.of("app.jar"))) {
byte[] buf = new byte[8192];
int n;
while ((n = is.read(buf)) > 0) md.update(buf, 0, n);
}
String hash = HexFormat.of().formatHex(md.digest());
System.out.println("SHA-256: " + hash);Comparer des hachages de manière sécurisée
Utilisez MessageDigest.isEqual() pour effectuer une comparaison à temps constant et empêcher les attaques par analyse temporelle. N’utilisez jamais String.equals() pour comparer des hachages.
byte[] expected = computeHash(storedHash);
byte[] actual = computeHash(inputPassword);
boolean match = MessageDigest.isEqual(expected, actual); // constant-timeEnchaîner les mises à jour
Appelez md.update(bytes) plusieurs fois avant md.digest() pour hacher des données reçues par blocs (en flux).
MessageDigest md = MessageDigest.getInstance("SHA-256");
md.update("part1".getBytes());
md.update("part2".getBytes());
byte[] hash = md.digest(); // hash of "part1" + "part2"Encoder les hachages pour les stocker
Stockez les hachages binaires sous forme Base64 (plus courte que l’hexadécimal) ou de chaînes hexadécimales. Base64 utilise 43 caractères pour SHA-256, contre 64 en hexadécimal. Les deux conviennent : restez cohérent.
byte[] hash = md.digest(data);
String base64 = Base64.getEncoder().encodeToString(hash); // 44 chars (with padding)
String hex = HexFormat.of().formatHex(hash); // 64 charsDigestInputStream pour les flux
Enveloppez un InputStream avec DigestInputStream pour calculer le hachage pendant la lecture, sans charger le fichier entier en mémoire.
MessageDigest md = MessageDigest.getInstance("SHA-256");
try (DigestInputStream dis = new DigestInputStream(Files.newInputStream(path), md)) {
dis.transferTo(OutputStream.nullOutputStream());
}
String hash = HexFormat.of().formatHex(md.digest());Vérification rapide
Pourquoi SHA-256 avec un sel n’est-il toujours pas recommandé pour stocker les mots de passe ?
Récapitulatif
Utilisez MessageDigest.getInstance("SHA-256") pour vérifier l’intégrité des données. Ajoutez toujours un sel aux mots de passe, mais utilisez BCrypt ou Argon2 pour leur stockage, et non SHA brut. Utilisez une comparaison à temps constant (MessageDigest.isEqual) pour empêcher les attaques par analyse temporelle.
Questions Fréquemment Posées
La leçon « Hachage cryptographique avec MessageDigest » est-elle gratuite ?
Oui — le texte complet de « Hachage cryptographique avec MessageDigest » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Java Academy, passe à CoddyKit PRO. Le cours Java Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Hachage cryptographique avec MessageDigest » ?
Hachez des mots de passe avec SHA-256, ajoutez un sel pour empêcher les attaques par tables arc-en-ciel et comparez les condensats de manière sécurisée. Tu pratiques Java Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Java Academy ?
Aucune expérience préalable n'est requise. Java Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Hachage cryptographique avec MessageDigest » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Java Academy ?
Oui. Chaque leçon Java Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Hachage cryptographique avec MessageDigest
- Chiffrement symétrique AES
- HMAC-SHA256 pour l’intégrité des messages
- JWT : structure, création et vérification