Identificateur de hash
Identifiez les algorithmes de hachage à partir d'une chaîne grâce à la longueur, au jeu de caractères et aux préfixes distinctifs. Détecte MD5, SHA, bcrypt, Argon2, PBKDF2, JWT et plus encore.
Mis à jour le
Hash Identifier
Identify hash algorithms from a hash string using length, character set, and distinctive prefixes. Detects MD5, SHA family, bcrypt, Argon2, PBKDF2, JWT, and more with Hashcat mode hints.
Identify Hash
Length: 0 characters
Candidate Algorithms
Enter a hash string above to identify candidate algorithms.
Questions Fréquentes
Qu'est-ce que le Hash Identifier ?
Un outil qui analyse une chaîne de hachage et répertorie les algorithmes candidats (MD5, SHA-1, SHA-256, bcrypt, Argon2, PBKDF2, JWT et plus) en fonction de la longueur, du jeu de caractères et des préfixes.
Est-ce confidentiel ?
Oui — toute la détection repose sur une correspondance de motifs par expressions régulières côté client. Vos hachages ne quittent jamais votre appareil.
Pourquoi affiche-t-il plusieurs candidats ?
De nombreux hachages sont indiscernables (par exemple, MD5, NTLM, MD4 et LM produisent tous 32 caractères hexadécimaux). Les résultats sont classés par niveau de confiance avec le numéro de mode Hashcat correspondant.
Le Hash Identifier est-il gratuit ?
Oui, le Hash Identifier est 100% gratuit, sans inscription, sans frais cachés et sans limite d'utilisation. Tout le traitement se fait localement dans votre navigateur, garantissant une confidentialité totale.
Mes données sont-elles en sécurité avec cet outil ?
Absolument. Le Hash Identifier traite tout côté client dans votre navigateur. Aucune donnée n'est téléversée ni stockée sur un serveur. Votre contenu reste privé sur votre appareil à tout moment.
Le Hash Identifier fonctionne-t-il sur les appareils mobiles ?
Oui, le Hash Identifier est entièrement responsive et fonctionne sur les smartphones et les tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans téléchargement d'application.
Dois-je créer un compte pour utiliser cet outil ?
Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le Hash Identifier dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni barrière d'inscription ni restriction d'utilisation.
Comment utiliser le Hash Identifier ?
Saisissez simplement votre entrée dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil la traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.
Quels navigateurs sont pris en charge ?
Le Hash Identifier fonctionne dans tous les navigateurs modernes, y compris Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.
Comment distinguer un hash MD5 d'un hash NTLM ?
En général, vous ne le pouvez pas rien qu'à partir du condensé, et c'est la réponse honnête que peu d'outils vous donneront. MD5 et NTLM produisent tous deux une chaîne hexadécimale de 32 caractères, car NTLM est essentiellement un MD4 non salé du mot de passe encodé en UTF-16, ce qui lui donne la même longueur de 128 bits. MD2, MD4, LM, RIPEMD-128 et HAVAL-128 aboutissent eux aussi à 32 caractères hex, donc ils sont mathématiquement indiscernables par leur seule forme. Le facteur décisif est le contexte : une valeur de 32 caractères hex extraite d'une base SAM Windows ou d'un dump de contrôleur de domaine est presque certainement du NTLM, tandis qu'une valeur issue de la table utilisateurs d'une application web sera plus probablement du MD5. Cet outil liste tous les candidats plausibles de 32 caractères hex, classés par confiance, avec le mode Hashcat de chacun, afin que vous puissiez choisir le bon algorithme selon la provenance du hash. Collez votre hash ci-dessus pour voir la liste complète des candidats.
Qu'est-ce qu'un numéro de mode Hashcat et pourquoi cet outil en affiche-t-il un ?
Un mode Hashcat est la valeur numérique que vous passez au paramètre -m de Hashcat pour lui indiquer précisément quel algorithme attaquer. Hashcat prend en charge des centaines de formats, et chacun possède son propre mode : MD5 est -m 0, SHA-1 est -m 100, SHA-256 est -m 1400, bcrypt est -m 3200, SHA-512 crypt est -m 1800, et JWT est -m 16500. Se tromper de mode signifie que Hashcat compare votre liste de mots au mauvais algorithme et ne trouve jamais de correspondance, donc obtenir ce numéro juste est la première étape concrète de toute tentative de cracking. Cet identificateur affiche le mode correspondant à côté de chaque candidat qu'il reconnaît, ce qui vous évite de fouiller dans la liste des modes de Hashcat : vous copiez la valeur directement dans votre commande. Notez que les formats purement informatifs comme MD2 ou Adler-32 n'affichent aucun mode, car Hashcat ne les prend pas en charge.
Pourquoi un hash bcrypt ou Argon2 peut-il être identifié avec une grande confiance, mais pas un SHA-256 brut ?
La différence tient à ce que l'algorithme soit ou non inscrit dans la chaîne elle-même. Les hash de mots de passe adaptatifs comme bcrypt, Argon2 et les variantes crypt d'Unix utilisent des formats structurés qui intègrent des métadonnées sous forme de préfixes : bcrypt commence toujours par $2a$, $2b$ ou $2y$, suivi d'un facteur de coût et d'une queue de 53 caractères, tandis qu'Argon2 débute par $argon2id$ ou $argon2i$ et indique ses paramètres de mémoire et d'itérations. Ces marqueurs rendent l'identification certaine, et non une simple estimation. Un condensé SHA-256 brut, en revanche, n'est qu'une chaîne de 64 caractères hexadécimaux sans indice intégré, et SHA3-256 ainsi que BLAKE2s-256 partagent exactement cette même longueur. L'outil signale donc les formats salés et préfixés avec une confiance élevée, et les condensés hexadécimaux bruts comme une simple estimation classée. Collez n'importe quel hash pour voir dans quelle catégorie il se situe et quel est son niveau de certitude.
Comment l'outil détecte-t-il un JWT plutôt qu'une simple chaîne Base64 ?
Un JSON Web Token possède une structure distinctive : trois segments encodés en Base64URL, séparés par des points, sous la forme en-tête.charge utile.signature. L'identificateur vérifie d'abord la présence d'exactement trois parties séparées par des points, chacune ne contenant que des caractères Base64URL valides, ce qui exclut les hash ordinaires. Mais de nombreuses chaînes aléatoires pourraient techniquement correspondre à ce motif, donc l'outil va plus loin : il décode réellement le premier segment, puis vérifie que l'en-tête JSON obtenu contient bien un champ alg déclarant l'algorithme de signature. Un token qui se décode en un en-tête réel avec alg présent obtient une confiance élevée, tandis qu'une chaîne qui ne fait que ressembler à ce format obtient un score plus bas. Cela compte, car les JWT ne sont pas des hash de mots de passe mais des tokens signés, et leur signature utilise son propre mode Hashcat, -m 16500. Collez un token pour confirmer qu'il s'agit bien d'un véritable JWT avant de tenter d'attaquer sa signature.
Que faire lorsque l'identificateur de hash ne renvoie aucune correspondance ?
Une absence de correspondance signifie presque toujours que l'entrée est légèrement mal formée plutôt qu'un algorithme inconnu, et quelques vérifications rapides suffisent généralement à résoudre le problème. D'abord, supprimez les espaces superflus, sauts de ligne ou guillemets copiés en même temps que le hash, car la détection nettoie la valeur mais ne peut pas deviner au-delà de caractères parasites en début ou fin de chaîne. Ensuite, vérifiez que la chaîne est complète : un préfixe tronqué comme un $2a$ manquant sur un hash bcrypt, ou un caractère perdu qui casse la longueur attendue, mettra en échec la reconnaissance de motifs. Enfin, surveillez les caractères non hexadécimaux, comme un g égaré ou une guillemet typographique glissé lors d'un copier-coller. Si vous collez un lot de hash, l'onglet Bulk signale chaque ligne individuellement afin que vous puissiez repérer celle qui a échoué. Nettoyez la valeur et collez-la à nouveau : l'outil relancera la détection instantanément.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/hash-identifier" title="Hash Identifier — The Toolbox" width="100%" height="220" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/hash-identifier?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Hash Identifier</a> by The Toolbox</p>Outils Associés
Vérificateur de hash gratuit en ligne
Vérifiez l'intégrité des fichiers en comparant les sommes de contrôle hash. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Analyseur d'en-têtes de sécurité gratuit
Vérifiez les en-têtes de sécurité d'un site web et obtenez des suggestions d'amélioration. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Outil de chiffrement/déchiffrement gratuit
Chiffrez et déchiffrez du texte avec AES, DES et d'autres algorithmes. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Générateur HMAC en ligne gratuit
Générez des signatures HMAC pour l'authentification d'API à l'aide de plusieurs algorithmes de hachage. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
À propos de l'identificateur de hash
L'identificateur de hash (Hash Identifier) prend une chaîne de hash mystère et vous indique quel algorithme l'a le plus probablement générée. Collez une valeur comme 5f4dcc3b5aa765d61d8327deb882cf99 et l'outil renvoie instantanément une liste classée d'algorithmes candidats — MD5, la famille SHA, bcrypt, Argon2, PBKDF2, JWT et des dizaines d'autres — chacun accompagné d'un niveau de confiance et, lorsqu'il existe, du numéro de mode Hashcat correspondant. Il a été conçu pour les pentesters, les joueurs de CTF, les équipes de réponse à incident et les développeurs qui ont trouvé un hash dans un dump de base de données, un fichier de configuration ou un identifiant divulgué, et qui doivent savoir ce qu'ils ont sous les yeux avant de pouvoir agir.
Toute la détection se fait dans votre navigateur, par correspondance de motifs (pattern matching). Rien de ce que vous collez n'est envoyé, journalisé ou stocké sur un serveur — un point essentiel quand la « donnée de test » est en réalité un vrai hash de mot de passe extrait d'un environnement de production. Aucune inscription, aucune limite d'utilisation.
Comment fonctionne l'identification des hash
L'identification est heuristique, pas magique. L'outil examine trois signaux : la longueur de la chaîne, son jeu de caractères (hexadécimal, Base64 ou Base64URL) et un éventuel préfixe distinctif. Une chaîne hexadécimale de 32 caractères représente 128 bits, ce qui peut correspondre à MD5, NTLM, MD4, LM, MD2, RIPEMD-128 ou HAVAL-128 — des algorithmes réellement indiscernables à partir du seul condensé (digest). L'identificateur de hash liste tous les candidats plausibles plutôt que de prétendre qu'il n'existe qu'une seule réponse, et les classe par probabilité. Les longueurs hexadécimales courantes qu'il reconnaît sont :
- 32 caractères hex (128 bits) — MD5, NTLM, MD4, LM et apparentés
- 40 caractères hex (160 bits) — SHA-1, RIPEMD-160
- 56 / 64 / 96 / 128 caractères hex — SHA-224, SHA-256, SHA-384, SHA-512 ainsi que leurs équivalents SHA-3 et BLAKE2
Formats préfixés et structurés
Certains hash portent leur algorithme directement dans la chaîne, et pour ceux-là, la détection est certaine plutôt qu'une simple estimation. L'identificateur de hash reconnaît les préfixes standards crypt(3) et PHC, ainsi qu'une série de formats propriétaires :
$1$MD5 crypt,$5$SHA-256 crypt,$6$SHA-512 crypt$2a$ / $2b$ / $2y$bcrypt, validé jusqu'au facteur de coût et à la queue de 53 caractères$argon2i$ / $argon2id$Argon2, l'algorithme gagnant du concours PHC, résistant aux attaques par mémoire$pbkdf2-*, phpass$P$ / $H$(WordPress, phpBB), LDAP{SSHA}et{SHA}, Cisco Type 8/9, et les formats MSSQL
Il détecte aussi les JSON Web Tokens grâce à leurs trois segments Base64URL, et décode réellement l'en-tête pour confirmer la présence d'un champ alg, de sorte qu'un véritable JWT obtient un score de confiance plus élevé qu'une chaîne qui ne fait qu'y ressembler. Pour les condensés encodés en Base64, l'outil vérifie la longueur en octets une fois décodée — 16, 20, 32 ou 64 octets — afin de signaler un probable MD5, SHA-1, SHA-256 ou SHA-512.
Mode Bulk et workflow Hashcat
Au-delà des recherches unitaires, un onglet Bulk accepte un hash par ligne et renvoie, pour chaque ligne, le meilleur candidat, son niveau de confiance, le mode Hashcat et le nombre d'alternatives possibles — pratique pour trier tout un dump d'un coup. Un onglet Référence liste l'intégralité de la correspondance longueur-algorithme et la table des préfixes, pour repérer les formats d'un coup d'œil sans rien taper.
Les indications de mode Hashcat sont l'apport le plus concret de l'outil. Si l'outil identifie du bcrypt, il affiche hashcat -m 3200 ; pour SHA-256 crypt, -m 7400 ; pour un condensé MD5, -m 0. Vous pouvez copier ce numéro directement dans votre commande de cracking sans avoir à fouiller la liste des modes de Hashcat.
Interpréter les résultats avec discernement
Considérez les correspondances sur condensé brut comme une estimation, pas un verdict. Puisque MD5 et NTLM partagent la même longueur, un résultat de 32 caractères hex indique la forme du hash, pas le système qui l'a produit — le contexte (un dump Windows plutôt qu'une application web) permet généralement de trancher. Les formats salés et adaptatifs comme bcrypt, Argon2 et les variantes crypt sont fiables car leurs paramètres sont intégrés directement dans la chaîne. En l'absence de correspondance, vérifiez qu'il n'y a pas d'espace superflu, de préfixe manquant ou de caractères non hexadécimaux, puis collez la chaîne à nouveau.