Spring til hovedindhold

IT-sikkerhed

Hvad er hashing?

Hashing forvandler data til et unikt digitalt fingeraftryk, der ikke kan regnes baglæns. Se hvordan det bruges til passwords, integritet og signaturer.

Kort sagt

Hashing er en kryptografisk envejsfunktion, der forvandler vilkårlige data til et digitalt fingeraftryk med fast længde, kaldet et hash.

Samme input giver altid samme hash, men selv den mindste ændring giver et helt andet resultat, og processen kan ikke køres baglæns: man kan ikke genskabe dataene ud fra hashet.

Det gør hashing til rygraden i tre ting, enhver virksomhed er afhængig af: sikker opbevaring af passwords, hvor systemet kun gemmer hashet og aldrig selve kodeordet, integritetskontrol, hvor et hash afslører enhver manipulation af filer og downloads, og digitale signaturer, hvor det er hashet af dokumentet, der signeres. Standarden i dag er SHA-256-familien, mens ældre algoritmer som MD5 og SHA-1 er brudt og ikke længere må bruges til sikkerhed.

Til passwords kræves desuden særlige, langsomme algoritmer som bcrypt eller Argon2. MI Support IT rådgiver om korrekt brug som del af den samlede IT-sikkerhed.

Tilbage til ordbogen

Hvad er hashing?

Hashing er en kryptografisk envejsfunktion: En algoritme tager vilkårlige data (et password, en fil, et helt diskbillede) og beregner et fingeraftryk med fast længde, kaldet et hash eller en checksum. Tre egenskaber gør det nyttigt:

  • Deterministisk: Samme input giver altid præcis samme hash.
  • Lavineeffekt: Ændres én bit i inputtet, ændres hashet totalt.
  • Envejs: Hashet kan ikke regnes baglæns til de oprindelige data, og det skal i praksis være umuligt at finde to forskellige input med samme hash (kollisionsresistens).

Standardalgoritmerne i dag er SHA-256 og resten af SHA-2/SHA-3-familien. Bemærk forskellen til kryptering: krypterede data kan låses op igen med nøglen. Et hash kan aldrig "låses op".

Passwords: derfor gemmes de aldrig i klartekst

Et ordentligt system gemmer aldrig jeres password. Det gemmer et hash af det. Ved login hashes det indtastede, og resultatet sammenlignes. Bliver databasen stjålet, står angriberen med fingeraftryk i stedet for kodeord.

Men almindelige hash-algoritmer er for hurtige til passwords: en angriber kan gætte milliarder af kombinationer i sekundet. Derfor bruges dedikerede, bevidst langsomme algoritmer som bcrypt og Argon2, kombineret med et unikt salt pr. bruger, så ens passwords ikke giver ens hashes. OWASP vedligeholder anbefalingerne på området. Som virksomhed er jeres vigtigste bidrag dog stadig MFA, så et lækket password aldrig står alene.

Integritet: fingeraftryk på filer og systemer

Hashing er også den praktiske måde at opdage manipulation: Leverandører offentliggør hash af deres downloads, så I kan verificere, at filen er ægte og uændret. Backupsystemer, EDR-værktøjer og forensics bruger hashes til at genkende kendte filer og kendt malware. Og i en digital signatur er det netop hashet af dokumentet, der signeres: matcher hashet ikke, er dokumentet ændret.

Når hash-algoritmer dør: MD5 og SHA-1

Hash-algoritmer holder ikke evigt. MD5 blev brudt i 2004, og SHA-1 fulgte efter. For begge kan der i dag konstrueres kollisioner: to forskellige filer med samme hash. Det gør dem ubrugelige til signaturer og certifikater, hvor netop kollisionsresistens bærer tilliden. Støder I på systemer, der stadig bruger dem til sikkerhed, er det et fund, der skal udbedres, typisk noget, en penetrationstest eller et sikkerhedstjek fanger.

Sådan hjælper MI Support IT

Vi sørger for, at hashing bruges rigtigt i jeres miljø: moderne algoritmer i certifikater og systemer, korrekt passwordopbevaring i de løsninger, I selv driver, og integritetskontrol i backup og drift, som en del af jeres samlede IT-sikkerhed og vores IT-sikkerhedstjek. Kontakt os, hvis I vil have kigget jeres opsætning efter.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.