Sözlük · Güncellendi
SHA-256
SHA-256, SHA-2 ailesinden bir kriptografik özet fonksiyonudur; her dosyayı, değişiklikleri tespit etmeye yarayan benzersiz 256 bitlik bir parmak izine dönüştürür.
SHA-256 ne demek?
SHA-256, kısa bir paroladan 200 sayfalık bir PDF'e kadar her girdiyi, genellikle 64 onaltılık karakterle yazılan 256 bitlik bir değere dönüştüren kriptografik bir özet (hash) fonksiyonudur. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yayımlanan SHA-2 ailesine aittir ve yazılımda, güvenlikte ve e-imzada en yaygın kullanılan özet algoritmalarından biridir.
Fonksiyonu kullanışlı kılan birkaç özellik vardır. Deterministiktir: aynı girdi her zaman aynı çıktıyı verir. Tek yönlüdür: çıktıdan girdiyi pratikte geri elde edemezsiniz. Çakışmaya dayanıklıdır: aynı SHA-256 özetine sahip iki farklı dosya bulmak bugünkü teknolojiyle hesaplama açısından imkânsız kabul edilir. Girdideki küçücük bir değişiklik, tamamen alakasız görünen bir çıktı üretir.
Bunun küçük bir işletme sahibi için nasıl işlediğine bakalım. Bir tedarikçi sözleşmesini imzalar ve nihai PDF'i SHA-256 değeriyle birlikte alır. Aylar sonra bir iş arkadaşı ortak bir klasörden bir kopya iletir. Dosyayı bir özet aracından ya da bir doğrulama sayfasından geçirip sonucu karşılaştırır. Aynı dizeler aynı dosya demektir; en ufak fark, değişiklik ekranda görünmese bile kopyanın değiştirildiğini gösterir.
En büyük yanılgı SHA-256'nın şifreleme olduğudur. Değildir. Şifreleme bir anahtarla geri döndürülebilir ve veriyi gizli tutmak için tasarlanmıştır. Özetleme geri döndürülemez ve hiçbir şeyi gizlemez; asıl belge okunabilir kalır. SHA-256 tek başına kimlik bilgisi de taşımaz. Bir dosyanın değişmediğini kanıtlar, kimin imzaladığını değil.
İmza süreçlerinde SHA-256, nihai dosyanın belge özetini oluşturmak için kullanılır. Bu özet bir denetim kaydına yazılabilir, bir tamamlanma sertifikasına basılabilir veya PKI tabanlı dijital imzalarda özel anahtarla imzalanarak müdahaleyi belli eden bir mühür oluşturabilir. MD5 ve SHA-1 gibi eski fonksiyonlar, bunlara karşı pratik çakışma saldırıları gösterildiği için artık bu amaçla güvenli sayılmaz; SHA-256'nın belge bütünlüğü için yaygın varsayılan hâline gelmesinin nedeni budur. macOS, Windows ve Linux'taki yerleşik komutlarla özeti kendiniz hesaplayabilirsiniz.
Bizim görüşümüz: SHA-256 en iyi anlamda sıkıcıdır. İyi incelenmiştir, kullanımı ücretsizdir ve neredeyse her işletim sistemi tarafından desteklenir. Bir sağlayıcı ondan bahsettiğinde doğru soru onu kullanıp kullanmadığı değil, özeti sizin de kontrol etmenize izin verip vermediğidir.
eSignSimple tamamlanan her PDF'in SHA-256 özetini hesaplar, tamamlanma sertifikasında gösterir ve herkesin bir dosyanın imzalanmış asılla eşleşip eşleşmediğini doğrulayabileceği herkese açık bir /verify sayfası sunar.
SHA-256 için bir örnek nedir?
Son imzalayan eSignSimple'da bir satış sözleşmesini tamamladığında, nihai PDF'in SHA-256 özetini, yani 3a7bd3e2... gibi 64 karakterlik bir dizeyi hesaplar ve tamamlanma sertifikasına basarız. Bir yıl sonra alıcının avukatı dosyayı /verify sayfasından geçirir ve eşleşme alır; bu da tek bir baytın bile değişmediğini kanıtlar.
Hangi terimlerle ilgili?
- Dijital imza: Dijital imza, açık anahtarlı şifreleme (PKI) kullanılarak bir belgeye eklenen ve belgenin kimden geldiğini ve değişmediğini matematiksel olarak doğrulayan teknik imzadır.
- Belge özeti (hash): Belge özeti (hash), bir dosyanın içeriğinden SHA-256 gibi bir algoritmayla hesaplanan ve dosyada tek bir bayt değişse bile tamamen farklı çıkan sabit uzunlukta bir parmak izidir.
- Müdahaleyi belli eden mühür: Müdahaleyi belli eden mühür, bir PDF'in imzalandıktan sonra herhangi bir şekilde değiştirilip değiştirilmediğini gösteren kriptografik bir mühürdür.
- Açık anahtar altyapısı (PKI): PKI (açık anahtar altyapısı), açık anahtarları gerçek kimliklere bağlayan sertifika otoriteleri, dijital sertifikalar ve anahtar çiftlerinden oluşan sistemdir.
Sık sorulan sorular
SHA-256 bir şifreleme mi?
Hayır. SHA-256 bir özet fonksiyonudur, şifreleme değildir. Şifreleme doğru anahtarla geri döndürülebilir; özetleme tek yönlüdür. SHA-256, girdinin tek bir biti bile değişse tamamen değişen sabit 256 bitlik bir parmak izi üretir; bu da onu bir belgenin değişmediğini kanıtlamak için ideal, içeriği gizlemek için ise işe yaramaz kılar.
SHA-256 hâlâ güvenli mi?
Evet. SHA-256, NIST tarafından FIPS 180-4'te standartlaştırılmıştır ve dijital imzalar, sertifikalar ve yazılım bütünlüğü için yaygın biçimde kullanılmaya devam eder. Bilinen pratik bir çakışma veya ön görüntü saldırısı yoktur. MD5 ve SHA-1 gibi eski fonksiyonların çakışma direnci kırılmıştır; modern sistemlerin SHA-256 veya daha güçlüsünü kullanmasının nedeni budur.
SHA-256 özetini kendim nasıl hesaplarım?
macOS veya Linux'ta terminalde shasum -a 256 file.pdf komutunu, Windows'ta Komut İstemi'nde certutil -hashfile file.pdf SHA256 komutunu çalıştırın. Sonucu eSignSimple tamamlanma sertifikasındaki özetle karşılaştırın ya da dosyayı doğrudan /verify sayfamıza yükleyin.
Bir sonraki belgenizi bugün imzalatın.
Ayda 5 ücretsiz belgeyle başlayın. Kredi kartı gerekmez.