Aller au contenu

Glossaire · Mis à jour

SHA-256

SHA-256 est une fonction de hachage cryptographique de la famille SHA-2 qui transforme tout fichier en une empreinte unique de 256 bits servant à détecter les modifications.

Que signifie « SHA-256 » ?

SHA-256 est une fonction de hachage cryptographique qui transforme n'importe quelle donnée, qu'il s'agisse d'un mot de passe ou d'un PDF de 200 pages, en une valeur de 256 bits, généralement écrite sous forme de 64 caractères hexadécimaux. Elle appartient à la famille SHA-2 publiée par le National Institute of Standards and Technology (NIST) américain et compte parmi les algorithmes de hachage les plus utilisés en informatique, en sécurité et en signature électronique.

Quelques propriétés la rendent précieuse. Elle est déterministe : la même entrée donne toujours la même sortie. Elle est à sens unique : on ne peut pas, en pratique, retrouver l'entrée à partir de la sortie. Et elle résiste aux collisions : trouver deux fichiers différents ayant la même empreinte SHA-256 est considéré comme impossible en calcul avec la technologie actuelle. La moindre modification de l'entrée produit une sortie qui semble sans aucun rapport.

Voici ce que cela donne pour une dirigeante de TPE. Elle signe un contrat fournisseur et reçoit le PDF final avec sa valeur SHA-256. Quelques mois plus tard, un collègue lui transmet une copie trouvée sur un drive partagé. Elle passe le fichier dans un outil de hachage, ou sur une page de vérification, et compare. Chaînes identiques, fichiers identiques ; la moindre différence signifie que la copie a été modifiée, même si rien ne se voit à l'écran.

La plus grande idée reçue consiste à confondre SHA-256 et chiffrement. Le chiffrement est réversible avec une clé et sert à garder des données secrètes. Le hachage n'est pas réversible et ne cache rien : le document original reste lisible. SHA-256 ne contient par ailleurs aucune information d'identité. Il prouve qu'un fichier n'a pas changé, pas qui l'a signé.

Dans les processus de signature, SHA-256 sert à calculer l'empreinte du fichier final. Cette empreinte peut être inscrite dans une piste d'audit, imprimée sur un certificat de signature ou, dans les signatures numériques fondées sur une PKI, signée avec une clé privée pour former un sceau d'inviolabilité. Des fonctions plus anciennes comme MD5 et SHA-1 ne sont plus jugées sûres pour cet usage, car des attaques par collision concrètes ont été démontrées contre elles ; c'est pourquoi SHA-256 est devenu la référence pour l'intégrité des documents. Vous pouvez le calculer vous-même avec les commandes intégrées de macOS, Windows et Linux.

Notre avis : SHA-256 est ennuyeux, dans le meilleur sens du terme. Il est très étudié, libre d'utilisation et pris en charge par presque tous les systèmes d'exploitation. Quand un éditeur le mentionne, la bonne question n'est pas de savoir s'il l'utilise, mais s'il vous laisse vérifier l'empreinte vous-même.

eSignSimple calcule l'empreinte SHA-256 de chaque PDF finalisé, l'affiche sur le certificat de signature et propose une page publique /verify où chacun peut confirmer qu'un fichier correspond à l'original signé.

« SHA-256 » : un exemple concret

Lorsque le dernier signataire termine un contrat de vente dans eSignSimple, nous calculons l'empreinte SHA-256 du PDF final, une chaîne de 64 caractères comme 3a7bd3e2..., et l'imprimons sur le certificat de signature. Un an plus tard, l'avocat de l'acheteur passe le fichier sur /verify et obtient une correspondance : pas un seul octet n'a changé.

Quels sont les termes associés ?

  • Signature numérique: Technique cryptographique qui utilise une paire de clés et un certificat pour lier un document à son signataire et détecter toute modification.
  • Empreinte numérique (hash): Suite de caractères calculée à partir du contenu d'un fichier : si un seul octet change, l'empreinte change complètement.
  • Sceau d'inviolabilité: Un sceau d'inviolabilité est un scellement cryptographique apposé sur un PDF qui révèle si le document a été modifié de quelque manière que ce soit après sa signature.
  • Infrastructure à clés publiques (PKI): La PKI (infrastructure à clés publiques, ou ICP) est le système d'autorités de certification, de certificats numériques et de paires de clés qui relie des clés publiques à des identités réelles.

Questions fréquentes

SHA-256 est-il un chiffrement ?

Non. SHA-256 est une fonction de hachage, pas un chiffrement. Le chiffrement est réversible avec la bonne clé ; le hachage est à sens unique. SHA-256 produit une empreinte fixe de 256 bits qui change complètement si un seul bit de l'entrée change, ce qui la rend idéale pour prouver qu'un document est intact, mais inutile pour en cacher le contenu.

SHA-256 est-il toujours sûr ?

Oui. SHA-256 est normalisé par le NIST dans la norme FIPS 180-4 et reste largement utilisé pour les signatures numériques, les certificats et l'intégrité des logiciels. Aucune attaque pratique par collision ou par préimage n'est connue. Les fonctions plus anciennes comme MD5 et SHA-1 sont cassées en matière de résistance aux collisions, d'où le recours à SHA-256 ou plus fort dans les systèmes modernes.

Comment calculer moi-même une empreinte SHA-256 ?

Sous macOS ou Linux, lancez shasum -a 256 fichier.pdf dans un terminal ; sous Windows, lancez certutil -hashfile fichier.pdf SHA256 dans l'invite de commandes. Comparez le résultat avec l'empreinte figurant sur le certificat de signature eSignSimple, ou déposez simplement le fichier sur notre page /verify.

Faites signer votre prochain document dès aujourd'hui.

5 documents gratuits par mois pour commencer. Aucune carte bancaire requise.