Araçlar
MD5 ve SHA Hash Hesaplama
MD5 hesaplama aracıyla metnin ya da dosyanın MD5, SHA-1, SHA-256 ve SHA-512 özetini tarayıcınızda anında üretin; indirdiğiniz dosyayı beklenen değerle doğrulayın. Hiçbir şey sunucuya yüklenmez, dosya boyutu sınırı yoktur.
MD5 ve SHA-1 çakışmaya açıktır; dosya doğrulamada SHA-256 kullanın. Şifre saklamak için hash yetmez, Argon2id ya da bcrypt gerekir. Güçlü bir şifre için şifre oluşturucu aracını deneyin.
Sonuç
Boş metin, 0 bayt: aşağıdakiler boş girdinin özetleridir.
Aynı hesap komut satırında
MD5 ve SHA Hash Hesaplama nasıl kullanılır?
- Kipi seçin
Üst şeritten Metin, Dosya ya da Doğrula kipine geçin. Metin kipi siz yazdıkça, Dosya kipi seçtiğiniz dosyaları parça parça okuyarak hesap yapar.
- Metni yazın ya da dosyayı seçin
Metni kutuya yapıştırın ya da dosyayı sürükleyip bırakın. Birden çok dosya seçebilirsiniz; dosyalar cihazınızdan çıkmaz ve boyut sınırı yoktur.
- Algoritmayı ve ayarları belirleyin
Dosya kipinde MD5, SHA-1, SHA-256 ve SHA-512 kutularını işaretleyin. Metin kipinde kodlama, satır sonu ve sondaki satır sonu ayarı sonucu değiştirir; karşılaştırdığınız kaynağa uyan ayarı seçin.
- Sonucu kopyalayın ya da karşılaştırın
Satırdaki düğmeyle tek bir özeti, alt şeritle bütün sonucu kopyalayın. Doğrula kipinde beklenen değeri yapıştırın; araç algoritmayı uzunluktan tanır ve Eşleşti ya da Eşleşmedi der.
- Gerekirse komut satırı karşılığını kullanın
Sonucun altındaki Windows, PowerShell, macOS ve Linux komutları aynı özeti kendi bilgisayarınızda üretir. Birden çok dosyanın listesini SHA256SUMS biçiminde indirebilirsiniz.
Algoritmalar ve çıktı uzunlukları
Araç dört algoritmayı aynı girdiye uygular ve algoritmayı çıktının uzunluğundan tanır. Beklenen değerin kaç karakter olduğu bu yüzden size de ipucu verir.
128 bit = 16 bayt = 32 hex karakter160 bit = 20 bayt = 40 hex karakter256 bit = 32 bayt = 64 hex karakter512 bit = 64 bayt = 128 hex karakter4 × yukarı yuvarla(bayt ÷ 3): 24, 28, 44 ve 88 karakterharf büyüklüğü ve boşluklar yok sayılır; baytlar aynıysa sonuç EşleştiBir hex karakter 4 bit taşır; 128 bitlik MD5 özeti bu yüzden 32 karakterdir. Base64 aynı baytları daha kısa yazar ve sonuna = işareti ekleyebilir.
Örnek hash değerleri
Aşağıdaki girdileri araca aynı ayarla yazdığınızda birebir aynı sonucu görürsünüz. İlk satır RFC 1321 ve FIPS 180 belgelerindeki standart test girdisidir.
| Girdi | Ayar | MD5 | SHA-256 (ilk 16 karakter) | Not |
|---|---|---|---|---|
| abc | UTF-8 | 900150983cd24fb0d6963f7d28e17f72 | ba7816bf8f01cfea | standart test girdisi |
| hello | sonda satır sonu yok | 5d41402abc4b2a76b9719d911017c592 | 2cf24dba5fb0a30e | printf çıktısıyla aynı |
| hello | sonda satır sonu var | b1946ac92492d2347c6235b4d2611184 | 5891b5b522d5df08 | echo çıktısı; tek bayt her şeyi değiştirir |
| şifre | UTF-8, 6 bayt | 905fed16367ac5f65922da066223aeeb | 484601938110671b | güncel sistemler |
| şifre | Windows-1254, 5 bayt | d4dd79d98929717f0907e7057938d6b8 | 726d081cc0f5704c | eski Türkçe Windows yazılımları |
| boş metin | 0 bayt | d41d8cd98f00b204e9800998ecf8427e | e3b0c44298fc1c14 | boş dosyanın özeti de budur |
Tabloda SHA-256 değerinin yalnız ilk 16 karakteri var; tam değeri görmek için girdiyi araca yazın.
Hangi algoritma hangi iş için?
Algoritma seçimi işin türüne bağlıdır. Dosyanın yolda bozulup bozulmadığını anlamak ile bir parolayı güvenle saklamak farklı ihtiyaçlardır.
| Algoritma | Çıktı | Çakışma durumu | Uygun kullanım | Uygun olmayan kullanım |
|---|---|---|---|---|
| MD5 | 32 hex | 2004'ten beri çakışma üretmek mümkün | eski sistem uyumu, kasıtsız bozulma kontrolü | imza, sertifika, şifre saklama |
| SHA-1 | 40 hex | 2017'de ilk pratik çakışma; NIST 2030 sonuna kadar kaldırıyor | geriye dönük uyumluluk | yeni imza ve güvenlik tasarımları |
| SHA-256 | 64 hex | bilinen pratik çakışma yok | indirme doğrulama, imzalar, DKIM | şifreyi tek başına saklamak |
| SHA-512 | 128 hex | bilinen pratik çakışma yok | daha uzun özet isteyen sistemler | şifreyi tek başına saklamak |
| Argon2id, bcrypt | ayarlanabilir | parola saklama amaçlı | şifre saklama | dosya doğrulama (bilerek yavaştır) |
Çakışma bilgileri RFC 6151, SHAttered çalışması ve NIST'in 2022 duyurusuna dayanır.
MD5 hesaplama nedir, hash değeri ne işe yarar?
MD5 hesaplama, bir metni ya da dosyayı 128 bitlik, sabit uzunlukta bir parmak izine çevirmektir. Bu parmak izine özet, hash ya da checksum diyoruz; ekranda 32 karakterlik onaltılık (hex) bir dizi olarak görünür. Girdi tek bir harf de olsa 5 GB'lık bir disk kalıbı da olsa çıktı hep aynı uzunlukta kalır. Üstelik girdideki tek bir karakter değişince özetin neredeyse tamamı değişir.
Hash değerini günlük işte üç amaçla kullanırız:
- Bütünlük kontrolü: İndirdiğiniz dosyanın yolda bozulup bozulmadığını anlarsınız.
- Kopya tespiti: Aynı içerikli iki dosya, adları farklı olsa bile aynı özeti verir.
- Değişiklik takibi: Bir yapılandırma dosyasının dünden bugüne değişip değişmediğini tek satırla görürsünüz.
Bu araç MD5'in yanında SHA-1, SHA-256 ve SHA-512 özetlerini de aynı anda üretir. Hesap tamamen tarayıcınızda çalışır; metin ve dosyalar sunucumuza gitmez. Büyük dosyaları 4 MB'lık parçalar hâlinde okuduğumuz için boyut sınırı da yoktur. Ekip olarak bu hesabı en çok bir siteyi yayına alırken, sunucuya giden dosyanın bilgisayardakiyle aynı olduğundan emin olmak için yapıyoruz.
MD5, SHA-1, SHA-256 ve SHA-512 arasındaki fark nedir?
Dört algoritma da aynı işi yapar; fark, çıktı uzunluğunda ve güvenlik payındadır. MD5'i Ronald Rivest 1992'de RFC 1321 belgesiyle tanımladı ve algoritma 128 bit üretir. SHA-1 160 bit, SHA-256 256 bit, SHA-512 ise 512 bit üretir. SHA ailesinin güncel tanımı ABD standartlar kurumu NIST'in FIPS 180-4 belgesindedir.
Özet uzadıkça, aynı sonucu veren iki farklı girdi yani çakışma bulmak zorlaşır. Kabaca söylersek n bitlik bir özette rastgele denemeyle çakışma bulmak yaklaşık 2^(n/2) deneme ister; bu sınıra doğum günü sınırı diyoruz.
- MD5 ve SHA-1: Hızlıdır ve hâlâ her yerde karşınıza çıkar; ancak ikisinde de pratik çakışma üretmek mümkün.
- SHA-256: Bugün dosya doğrulama, TLS sertifikaları ve e-posta imzaları için varsayılan seçimdir.
- SHA-512: Daha uzun bir özet verir ve güvenlik payı daha yüksektir.
Seçim kuralımız basit: yeni bir işte SHA-256 kullanın. MD5'i ancak karşı taraf yalnız MD5 yayımlıyorsa ya da eski bir sistemle uyum gerekiyorsa seçin. Sitenizin sertifikasının hangi imza algoritmasıyla imzalandığını SSL sorgulama aracı ile görebilirsiniz; güncel sertifikalarda burada SHA-256 ya da daha güçlü bir algoritma yazar.
MD5 hesaplama ile indirdiğiniz dosyayı nasıl doğrularsınız?
Yazılım üreticileri indirme sayfasında çoğu zaman dosyanın özetini de yayımlar. Linux dağıtımları SHA256SUMS dosyası sunar, bazı eski projeler ise yalnız bir MD5 değeri verir. MD5 hesaplama ile doğrulamayı şu adımlarla yaparsınız:
- Üst şeritten Doğrula kipini seçin.
- İndirme sayfasındaki değeri Beklenen değer kutusuna yapıştırın. Araç algoritmayı uzunluktan kendisi tanır: 32 karakter MD5, 64 karakter SHA-256.
- İndirdiğiniz dosyayı seçin ya da kutuya bırakın.
- Sonuç Eşleşti ise dosya yolda bozulmamıştır; Eşleşmedi ise dosyayı yeniden indirin.
Birden çok dosyayı tek seferde kontrol etmek için SHA256SUMS içeriğini olduğu gibi yapıştırın ve listedeki dosyaları birlikte seçin. Araç her satırı dosya adına göre eşler; eşleşen, eşleşmeyen ve seçmediğiniz dosyaları ayrı ayrı gösterir. SHA256SUMS dosyasını da seçerseniz listeyi kendisi okur.
Bir uyarımız var: hash yalnız dosyanın yayımlanan değerle aynı olduğunu söyler. Saldırgan hem dosyayı hem de sayfadaki değeri değiştirdiyse ikisi yine eşleşir. Bu yüzden imzalı SUMS dosyası sunan projelerde imzayı da kontrol edin. Web tasarım projelerimizde de yayın öncesi dosya kontrolünü bu mantıkla kuruyoruz.
Aynı metin neden farklı hash değeri veriyor?
Hash baytlarla çalışır, ekranda gördüğünüz harflerle değil. Aynı görünen iki metin farklı baytlara dönüşürse özetleri de tamamen farklı çıkar. Bu farkın en sık üç nedeni var:
- Sondaki satır sonu: Linux'ta
echo hello | md5sumkomutu metnin sonuna görünmez bir satır sonu ekler. Bu yüzden "hello" için 5d41402abc4b2a76b9719d911017c592 yerine b1946ac92492d2347c6235b4d2611184 değerini görürsünüz. - Satır sonu türü: Windows satırları CRLF ile (iki bayt), Linux ve macOS ise LF ile (tek bayt) bitirir.
- Karakter kodlaması: "şifre" kelimesi UTF-8'de 6 bayt, eski Türkçe Windows-1254 kodlamasında 5 bayt tutar; MD5 değerleri de 905fed16367ac5f65922da066223aeeb ve d4dd79d98929717f0907e7057938d6b8 olur.
Araçtaki kodlama, satır sonu ve sondaki satır sonu ayarları bu üç durumu tek tıkla dener. Doğrula kipinde Metin seçeneğini kullanırsanız araç olasılıkları kendisi de tarar ve "sonuna satır sonu eklenince eşleşiyor" gibi bir açıklama yazar. Tarayıcılar metin kutusundaki satır sonlarını LF olarak tuttuğu için Windows'tan gelen bir metni CRLF ayarıyla denemeyi unutmayın. Karakter ve bayt sayısına ayrıca bakmak isterseniz kelime ve karakter sayacı işinizi görür.
MD5 ve SHA-1 neden artık güvenli sayılmıyor?
Bir özet algoritmasından iki şey bekleriz: özetten girdiye geri gidilememesi ve aynı özeti veren iki farklı girdinin bulunamaması. İkinci özelliğe çakışma direnci diyoruz. MD5 ve SHA-1'in sorunu tam olarak burada.
- MD5: Araştırmacılar ilk MD5 çakışma çiftlerini 2004'te yayımladı. RFC 6151, çakışma direnci gereken yerlerde, örneğin dijital imzalarda, MD5'in artık kabul edilemeyeceğini yazar.
- SHA-1: Google ve Amsterdam'daki CWI enstitüsü 23 Şubat 2017'de ilk pratik SHA-1 çakışmasını, aynı özete sahip iki farklı PDF ile gösterdi. NIST de Aralık 2022'de SHA-1'i emekliye ayırdığını duyurdu ve kullanıcılardan 31 Aralık 2030'a kadar SHA-2 ya da SHA-3'e geçmelerini istedi.
Bu durum MD5'i her işte değersiz yapmaz. Kasıtsız bozulmayı, örneğin yarım kalmış bir indirmeyi yakalamak için MD5 hâlâ iş görür. Asıl risk, birisi bilerek aynı özeti veren sahte bir dosya hazırladığında ortaya çıkar. Bu yüzden güvenlik kararlarını, imzaları ve sertifikaları her zaman SHA-256 ya da daha güçlü bir algoritmaya dayandırın.
MD5 çözülebilir mi, çözücü siteler ne yapıyor?
Kısa cevap: hayır. MD5 bir şifreleme değil, tek yönlü bir özettir. Özetten asıl metne geri dönen bir anahtar ya da formül yoktur; çünkü sonsuz sayıda olası girdi aynı 128 bitlik alana sıkışır ve bilgi kaybolur.
Peki "MD5 çözücü" ya da "MD5 decrypt" siteleri nasıl sonuç veriyor? Bu siteler önceden hesapladıkları devasa tablolar tutar. Siz bir özet yapıştırdığınızda tabloda arama yaparlar; özet daha önce gördükleri yaygın bir kelimeye aitse karşılığını gösterirler. Gökkuşağı tabloları da aynı fikrin belleği daha az tüketen bir sürümüdür.
Buradan çıkan ders şu: "123456" ya da "sifre123" gibi yaygın parolaların MD5 özetini bu tablolar birkaç saniyede ele verir. Uzun ve rastgele bir metnin özeti ise hiçbir tabloda yer almaz. Güçlü ve rastgele bir parola üretmek için şifre oluşturucu aracımızı kullanabilirsiniz. Yine de rastgele bir parolayı bile MD5 ile saklamayın; nedenini bir sonraki bölümde anlatıyoruz.
Şifreleri neden MD5 ya da SHA-256 ile saklamamalısınız?
SHA-256 çakışmalara karşı hâlâ güçlü; peki şifre saklamak için neden yetmiyor? Çünkü çok hızlı. Modern bir ekran kartı saniyede milyarlarca SHA-256 hesabı yapabilir. Veritabanınız sızarsa saldırgan, sözlükteki her kelimeyi ve bilinen her parolayı bu hızla dener.
Şifre saklamak için bilerek yavaş ve bellek isteyen algoritmalar gerekir. OWASP Password Storage Cheat Sheet şu alt sınırları önerir:
- Argon2id: en az 19 MiB bellek, 2 yineleme ve 1 paralellik.
- scrypt: Argon2id yoksa N=2^17, r=8, p=1.
- bcrypt: eski sistemlerde maliyet çarpanı en az 10; bcrypt parolanın ilk 72 baytını işler.
- PBKDF2: FIPS 140 uyumu gerekiyorsa HMAC-SHA-256 ile en az 600.000 yineleme.
Her kullanıcıya ayrı bir tuz (salt) eklemek de şarttır; modern kütüphaneler bunu kendiliğinden yapar. Kurumsal sitelerde parola, form ve veri güvenliğini nasıl kurduğumuzu kurumsal web sitesinde veri güvenliği yazımızda anlattık. Kişisel veri işleyen sitelerde bu ayar KVKK ve GDPR yükümlülüklerinin de parçasıdır; ayrıntılar KVKK ve GDPR uyumlu web sitesi rehberimizde.
Windows, macOS ve Linux'ta dosyanın hash değerini nasıl alırsınız?
Aracı açamadığınız bir sunucuda da aynı hesabı işletim sisteminin kendi komutlarıyla yapabilirsiniz. Dosya kipinde bir dosya seçtiğinizde araç bu komutları dosyanın adıyla hazırlar:
- Windows komut istemi:
certutil -hashfile dosya.iso SHA256; MD5, SHA1 ve SHA512 de yazabilirsiniz. - PowerShell:
Get-FileHash dosya.iso -Algorithm SHA256; algoritma yazmazsanız varsayılan zaten SHA256'dır. - macOS:
shasum -a 256 dosya.isoya da MD5 içinmd5 dosya.iso. - Linux:
sha256sum dosya.isovemd5sum dosya.iso; bir listeyi toplu kontrol etmek içinsha256sum -c SHA256SUMS.
PowerShell sonucu büyük harfle, Linux ise küçük harfle yazar. Bu fark önemsizdir, çünkü hex değerlerde harf büyüklüğü anlam taşımaz; araçtaki çıktı biçimi seçeneğiyle aynı görünümü elde edersiniz. Metin kipinde de kısa bir metin için printf ile başlayan eşdeğer komutu gösteriyoruz.
Bu ailenin bir üyesi e-postalarınızda da çalışır: RFC 8301, DKIM imzalarında SHA-256 kullanımını zorunlu tutar ve SHA-1'i yasaklar. Alan adınızın DKIM kaydını SPF, DKIM ve DMARC kontrol aracı ile inceleyebilirsiniz.
MD5 hesaplamada sık yapılan hatalar
- ✕HataŞifreleri MD5 ya da SHA-256 ile saklamak.✓DoğrusuParolaları Argon2id, scrypt ya da bcrypt gibi yavaş algoritmalarla ve kullanıcı başına tuzla saklayın; OWASP'nin alt sınırlarını izleyin.
- ✕Hataecho ile hesaplayıp sondaki satır sonunu unutmak.✓DoğrusuMetni printf '%s' ile verin ya da araçta Sondaki satır sonu ayarını Ekle yaparak echo çıktısıyla karşılaştırın.
- ✕HataFarklı kodlamalardaki iki metni karşılaştırmak.✓DoğrusuKarşı tarafın UTF-8 mi, Windows-1254 mü kullandığını öğrenin; araçtaki kodlama seçeneğiyle aynı baytları üretin.
- ✕HataAynı sayfadaki hash değerini imza sanmak.✓DoğrusuSite ele geçirilmişse dosya ve değer birlikte değişebilir; imzalı SUMS dosyası sunan projelerde imzayı da doğrulayın.
- ✕HataMD5 eşleşmesini güvenlik kanıtı saymak.✓DoğrusuEşleşme kasıtsız bozulmayı dışarıda bırakır. Aynı MD5 değerini veren iki farklı dosya üretilebildiği için dosyayı hazırlayana güvenmiyorsanız SHA-256 ya da daha güçlü bir algoritmayla karşılaştırın.
Sıkça Sorulan Sorular
Bu ücretsiz aracın arkasındaki isim ve ekip.
Araçlar herkese açık ve ücretsiz. Bir işletmeniz veya markanız varsa, onu dijitalde büyütmek için neler yaptığımıza göz atın; 14+ yıllık dijital pazarlama birikimi ve alanında deneyimli bir ekip.





