Pular para o conteúdo

Glossário · Atualizado em

SHA-256

SHA-256 é uma função de hash criptográfico da família SHA-2 que transforma qualquer arquivo em uma impressão digital única de 256 bits, usada para detectar adulterações.

O que significa SHA-256?

SHA-256 é uma função de hash criptográfico que transforma qualquer entrada, seja uma senha curta ou um PDF de 200 páginas, em um valor de 256 bits normalmente escrito como 64 caracteres hexadecimais. Faz parte da família SHA-2, publicada pelo NIST, o instituto americano de padrões e tecnologia, e é um dos algoritmos de hash mais usados em software, segurança e assinatura eletrônica.

A função tem algumas propriedades que a tornam útil. É determinística: a mesma entrada sempre gera a mesma saída. É de mão única: na prática, não dá para reconstruir a entrada a partir da saída. E é resistente a colisões: encontrar dois arquivos diferentes com o mesmo hash SHA-256 é considerado computacionalmente inviável com a tecnologia atual. Uma mudança mínima na entrada gera uma saída que parece totalmente diferente.

Veja como isso funciona para uma pequena empresária. Ela assina um contrato com um fornecedor e recebe o PDF final junto com o valor SHA-256. Meses depois, um colega encaminha uma cópia tirada de uma pasta compartilhada. Ela passa o arquivo por uma ferramenta de hash, ou por uma página de verificação, e compara o resultado. Sequências idênticas significam arquivos idênticos; qualquer diferença significa que a cópia foi alterada, mesmo que a mudança seja invisível na tela.

O maior equívoco é achar que SHA-256 é criptografia. Não é. A criptografia é reversível com uma chave e serve para manter dados em sigilo. O hash não é reversível e não esconde nada; o documento original continua legível. O SHA-256 também não carrega nenhuma informação de identidade por si só. Ele prova que um arquivo não mudou, não quem o assinou.

Nos fluxos de assinatura, o SHA-256 é usado para criar o hash do arquivo final. Esse hash pode ser registrado na trilha de auditoria, impresso no certificado de conclusão ou, nas assinaturas digitais baseadas em PKI, assinado com uma chave privada para formar um selo que evidencia adulteração. Funções mais antigas, como MD5 e SHA-1, não são mais consideradas seguras para isso porque ataques práticos de colisão já foram demonstrados contra elas, e por isso o SHA-256 virou o padrão comum para integridade de documentos. Você mesmo pode calculá-lo com comandos nativos do macOS, do Windows e do Linux.

Nossa opinião: o SHA-256 é chato no melhor sentido. É muito estudado, gratuito e suportado por quase todo sistema operacional. Quando um fornecedor o menciona, a pergunta certa não é se ele usa, mas se deixa você conferir o hash por conta própria.

O eSignSimple calcula um hash SHA-256 de cada PDF concluído, mostra esse valor no certificado de conclusão e oferece uma página pública /verify onde qualquer pessoa confirma se um arquivo corresponde ao original assinado.

Qual é um exemplo de SHA-256?

Quando o último signatário conclui um contrato de compra e venda no eSignSimple, calculamos o hash SHA-256 do PDF final, uma sequência de 64 caracteres como 3a7bd3e2..., e o imprimimos no certificado de conclusão. Um ano depois, o advogado do comprador passa o arquivo pelo /verify e obtém correspondência, o que prova que nem um único byte mudou.

Quais termos estão relacionados?

  • Assinatura digital: Assinatura feita com criptografia de chave pública e certificado digital; no Brasil, o termo costuma se referir à assinatura com certificado ICP-Brasil, chamada de qualificada pela Lei 14.063/2020.
  • Hash do documento: Um código calculado a partir de cada byte do arquivo que funciona como impressão digital: se o documento mudar, o hash muda completamente.
  • ICP-Brasil (infraestrutura de chaves públicas): A Infraestrutura de Chaves Públicas Brasileira, criada pela MP 2.200-2/2001, que emite os certificados digitais usados na assinatura qualificada.
  • Selo de inviolabilidade: Um selo de inviolabilidade é um selo criptográfico em um PDF que mostra se o documento foi alterado de alguma forma depois de assinado.

Perguntas frequentes

SHA-256 é criptografia?

Não. SHA-256 é uma função de hash, não criptografia. A criptografia é reversível com a chave certa; o hash é de mão única. O SHA-256 produz uma impressão digital fixa de 256 bits que muda completamente se um único bit da entrada mudar, o que o torna ideal para provar que um documento não mudou, mas inútil para esconder o conteúdo.

O SHA-256 ainda é seguro?

Sim. O SHA-256 é padronizado pelo NIST na FIPS 180-4 e continua amplamente usado em assinaturas digitais, certificados e integridade de software. Não se conhece nenhum ataque prático de colisão ou de pré-imagem. Funções mais antigas como MD5 e SHA-1 estão quebradas quanto à resistência a colisões, e por isso sistemas modernos usam SHA-256 ou algo mais forte.

Como calculo um hash SHA-256 por conta própria?

No macOS ou no Linux, rode shasum -a 256 arquivo.pdf no terminal; no Windows, rode certutil -hashfile arquivo.pdf SHA256 no Prompt de Comando. Compare o resultado com o hash do certificado de conclusão do eSignSimple, ou simplesmente envie o arquivo na nossa página /verify.

Colete a próxima assinatura ainda hoje.

Comece com 5 documentos grátis por mês. Sem cartão de crédito.