TontonTools
Sécurité & Confidentialité

MD5 vs SHA-256 vs bcrypt : quel hachage devriez-vous utiliser ?

Enyong Carinton Tegum· May 11, 2026· 4 min de lecture
Abstract visual of data encryption and cryptographic hashing
Photo by Rafael Minguet Delgado on Pexels

Le hachage prend n'importe quelle entrée et produit une « empreinte digitale » de longueur fixe pratiquement impossible à inverser. C'est partout : contrôles d'intégrité des fichiers, signatures numériques, blockchains et stockage de mots de passe. Mais MD5, SHA-256 et bcrypt sont conçus pour des tâches très différentes, et utiliser le mauvais (en particulier pour les mots de passe) est une erreur de sécurité grave et courante. Voici comment choisir correctement.

Tout d'abord, ce que garantit une bonne fonction de hachage

Un hachage cryptographique doit être déterministe (même entrée, même sortie), rapide à calculer pour une utilisation légitime et résistant à deux attaques : trouver l'entrée d'origine du hachage (résistance à la pré-image) et trouver deux entrées avec le même hachage (résistance aux collisions). Lorsqu'une fonction de hachage "se casse", cela signifie généralement que les chercheurs ont trouvé un moyen pratique de créer des collisions.

MD5 : empreintes digitales rapides uniquement

MD5 produit un hachage de 32 caractères (128 bits) et est très rapide. Le hic : il est cryptographiquement cassé depuis le milieu des années 2000 — les attaques par collision pratiques sont bien documentées, c'est pourquoi il ne doit jamais être utilisé pour des mots de passe, des certificats ou des signatures. Cela convient toujours à des fins non liées à la sécurité, comme les clés de cache, la déduplication et les sommes de contrôle rapides, où un attaquant n'est pas incité à falsifier une correspondance. Générez-en un avec notre générateur MD5.

SHA-256 : intégrité sécurisée

SHA-256, qui fait partie de la famille SHA-2 standardisée par le NIST, produit un hachage de 256 bits et reste résistant aux collisions sans aucune attaque pratique. C'est le cheval de bataille derrière les certificats TLS, la signature de logiciels et Bitcoin. Utilisez-le chaque fois que vous avez besoin de vérifier que les données n'ont pas changé : téléchargements de fichiers, intégrité des documents, signature de requêtes API. Essayez le générateur SHA-256 pour le voir en action.

bcrypt : celui des mots de passe

Voici l'idée clé qui fait trébucher tant de développeurs : les mots de passe ne doivent jamais être hachés avec MD5 ou SHA-256, précisément parce que ceux-ci sont rapides. La vitesse est excellente pour les sommes de contrôle mais catastrophique pour les mots de passe, car elle permet aux attaquants de tester des milliards de suppositions par seconde sur une base de données volée. bcrypt est délibérément lent et inclut un sel aléatoire intégré, de sorte que des mots de passe identiques produisent des hachages différents et que le forçage brutal devient peu pratique. Son « facteur coût » vous permet d'augmenter le travail à mesure que le matériel devient plus rapide. Voyez-le fonctionner avec notre générateur de hachage bcrypt. L'aide-mémoire pour le stockage de mots de passe OWASP recommande bcrypt (ou Argon2/scrypt) exactement pour cette raison.

Référence rapide

  • MD5 → empreintes digitales non liées à la sécurité, clés de cache, déduplication. Jamais pour la sécurité.
  • SHA-256 → intégrité des fichiers, signatures, certificats, blockchains.
  • bcrypt (ou Argon2/scrypt) → stockage des mots de passe, toujours salé et lent.

Identifier un hachage inconnu

Vous avez hérité d'une base de données remplie de hachages mystérieux ? La longueur et le format sont de gros indices : 32 caractères hexadécimaux signifient généralement MD5, 64 signifie SHA-256 et une chaîne commençant par $2y$ est bcrypt. Notre identifiant de hachage peut le affiner pour vous. Pour en savoir plus sur "Pourquoi le hachage rapide échoue pour les mots de passe", consultez notre guide complémentaire sur la création de mots de passe forts.

Résultat

Adaptez l'outil à la tâche : MD5 pour les empreintes digitales triviales, SHA-256 pour l'intégrité et un algorithme salé lent comme bcrypt pour les mots de passe. Choisir le mauvais n'est pas une préférence de style : c'est la différence entre une violation de base de données contenue et une autre catastrophique.

Share X / Twitter Facebook LinkedIn WhatsApp

Continuez à lire

← Retour à tous les articles

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.