Che cos'è questo strumento?
SHA-256 (Secure Hash Algorithm 256-bit) trasforma qualsiasi input in un'impronta esadecimale fissa di 64 caratteri. Lo stesso input produce sempre lo stesso hash, e anche un solo carattere modificato genera un risultato completamente diverso. Fa parte della famiglia SHA-2, pubblicata dalla NSA e standardizzata dal NIST nel 2001.
A differenza di MD5 e SHA-1, SHA-256 non ha attacchi pratici noti di collisione o preimmagine e rimane lo standard di sicurezza attuale. È alla base dei certificati TLS, di Bitcoin e altre blockchain, della firma del codice e degli schemi di hashing delle password (di solito combinato con una funzione lenta di derivazione della chiave).
"Decifrare" un hash SHA-256 — calcolare l'input originale a partire solo dall'hash — è computazionalmente infattibile per progettazione: esistono 2^256 possibili output, e la funzione scarta deliberatamente informazioni, rendendo impossibile eseguirla al contrario. I cosiddetti siti di "decodifica SHA-256" funzionano cercando l'hash in enormi tabelle precalcolate di input comuni (parole di dizionario, password comuni) — non invertono realmente l'algoritmo, e input unici o casuali semplicemente non verranno trovati.
Perché usarlo?
- Genera un hash SHA-256 per verificare che un file o un testo non sia stato alterato.
- Verifica che una password o un file corrisponda a una somma SHA-256 nota, senza esporre il valore originale.
- Crea chiavi di cache e somme di integrità deterministiche e resistenti alle collisioni.
- Conferma lo SHA-256 di un file scaricato rispetto alla somma pubblicata dall'editore.
- 100% locale: il tuo testo non lascia mai il browser.
Come si usa
- Digita o incolla il tuo testo nella casella di input.
- Clicca su "Genera hash".
- Leggi il risultato SHA-256 di 64 caratteri (spunta "Output in maiuscolo" se il tuo sistema si aspetta lettere maiuscole).
- Clicca su "Copia", oppure confrontalo direttamente con un valore noto per verificare la corrispondenza.
Esempio
Input
helloRisultato
SHA-256: 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824L'hashing è deterministico: "hello" produce questo stesso valore di 64 caratteri su qualsiasi strumento, ogni volta.
Perché "decifrare" è la parola sbagliata per SHA-256
Cifratura e hashing vengono spesso confusi, ma risolvono problemi diversi. La cifratura è reversibile per progettazione — con la chiave giusta, il testo cifrato torna testo in chiaro. L'hashing è deliberatamente unidirezionale: SHA-256 comprime un input di qualsiasi dimensione in un'impronta fissa di 256 bit, scartando informazioni nel processo, quindi non esiste una chiave che lo inverta. È esattamente questa proprietà a renderlo utile per i controlli di integrità e le firme digitali — se potesse essere invertito, non sarebbe affidabile.
Cosa serve davvero a chi cerca "decodificare SHA-256"
- Generare un hash da un input noto, da pubblicare come somma di controllo o confrontare in seguito — coperto direttamente da questo strumento.
- Verificare che un valore candidato produca uno SHA-256 noto, ad esempio confermare un tentativo di password o che un file non sia stato alterato — calcola l'hash del candidato e confronta le stringhe.
- Consultare tramite un servizio di rainbow table se un hash corrisponde a un input comune già noto (come una parola di dizionario) — questo non è decifratura, ma solo un indice inverso di valori comuni pre-hashati, e fallisce con qualsiasi input unico o sufficientemente casuale.
- Confermare che un file scaricato corrisponda alla somma SHA-256 pubblicata dalla sua fonte, per rilevare corruzione o manomissione.
SHA-256 nel mondo reale
SHA-256 protegge l'handshake TLS/SSL dietro l'icona del lucchetto del tuo browser, verificando che i certificati non siano stati manomessi. È l'algoritmo di hashing alla base del mining proof-of-work di Bitcoin e del concatenamento dei blocchi, ed è usato per firmare pacchetti software e immagini container in modo che un download possa essere verificato rispetto alla somma dell'editore. Il suo spazio di output a 256 bit (2^256 valori possibili) rende le collisioni accidentali o deliberate astronomicamente improbabili con la potenza di calcolo attuale e prevedibile, motivo per cui rimane la scelta predefinita dove MD5 o SHA-1 non sarebbero più accettabili.
Devi confrontare più algoritmi contemporaneamente?
Se vuoi vedere MD5, SHA-1, SHA-256, SHA-384 e SHA-512 dello stesso testo fianco a fianco invece che uno alla volta, usa il nostro strumento di confronto multi-algoritmo.
Domande frequenti
Posso decifrare un hash SHA-256 per tornare al testo originale?
No — SHA-256 è una funzione unidirezionale per progettazione; il testo originale non può essere calcolato matematicamente a partire dall'hash. Gli strumenti online di "decifratura SHA-256" si limitano a cercare l'hash in enormi tabelle precalcolate di input comuni, quindi un testo unico o casuale non può mai essere invertito in questo modo.
Se non posso decifrarlo, come "decodifico" un hash SHA-256?
La maggior parte di chi cerca questo vuole in realtà una di queste tre cose: generare un hash da un testo (usa questo strumento), verificare che un testo produca un hash noto specifico (calcola l'hash e confronta), oppure controllare l'integrità di un file rispetto a una somma pubblicata. Tutte e tre sono coperte qui, senza mai dover invertire l'hash.
SHA-256 è sicuro per memorizzare le password?
SHA-256 da solo non è ideale — è veloce, il che rende economico il brute-force di password deboli su hardware moderno. Per le password usa una funzione lenta di derivazione della chiave come bcrypt, scrypt o Argon2, idealmente con SHA-256 come un ingrediente e non come lo schema completo.
Perché lo stesso testo dà un hash diverso su un altro strumento?
Di solito per differenze invisibili: un a capo o uno spazio finale, terminatori di riga diversi (\r\n contro \n), o una codifica del testo diversa. Un input identico byte per byte produce sempre un hash SHA-256 identico.
SHA-256 è compromesso come MD5 o SHA-1?
No. MD5 (128 bit) e SHA-1 (160 bit) hanno entrambi attacchi di collisione pratici e sono considerati compromessi per l'uso in sicurezza. SHA-256 (256 bit) non ha attacchi pratici noti e rimane lo standard attuale per TLS, blockchain e firme digitali.
Il mio testo viene inviato a un server per l'hashing?
No. SHA-256 viene calcolato interamente tramite la Web Crypto API integrata nel tuo browser — tutto rimane sul tuo dispositivo e non viene mai trasmesso.