Qu'est-ce que le format de fichier SHA1 ?
.SHA1 est un fichier texte brut de somme de contrôle qui stocke une ou plusieurs empreintes cryptographiques SHA-1 ainsi que leurs noms de fichiers correspondants. Son format suit la convention GNU sha1sum : chaque ligne contient une empreinte hexadécimale en minuscules de 40 caractères (représentant 160 bits / 20 octets), un séparateur de deux espaces (ou * pour le mode binaire), et le nom du fichier.
SHA-1 a été publié par le NIST en avril 1995 (FIPS 180-1) et est devenu un outil standard de vérification d'intégrité pour la distribution de logiciels tout au long des années 1990 et 2000. Un fichier d'accompagnement .sha1 permet à un utilisateur de vérifier qu'un fichier téléchargé n'a pas été corrompu - en exécutant sha1sum -c fichier.sha1 sur Linux/macOS ou certutil -hashfile / Get-FileHash -Algorithm SHA1 sur Windows.
Important : SHA-1 est cryptographiquement cassé. Google et le CWI Amsterdam ont démontré une attaque par collision pratique (*SHAttered*) en février 2017, prouvant que deux fichiers différents peuvent produire la même empreinte. Le NIST avait déjà déconseillé SHA-1 pour un usage sécurisé en 2011. Les fichiers .sha1 restent utiles pour détecter la corruption accidentelle (bit-rot), mais ne doivent pas être utilisés pour vérifier l'authenticité ou détecter une altération délibérée. À des fins de sécurité, .sha256 ou .sha512 sont fortement préférés.
SHA-1 reste largement utilisé dans Git pour le hachage d'objets ; les nouveaux formats de dépôt Git migrent activement vers SHA-256.
Sécurité et sûreté
RISQUE : LOWLe fichier .sha1 lui-même est un texte brut inoffensif. Le problème de sécurité réside dans ce que SHA-1 garantit : il détecte de manière fiable la corruption accidentelle (bit-flip, téléchargement tronqué) mais est cryptographiquement cassé depuis l'attaque par collision SHAttered de 2017. Un SHA-1 correspondant ne prouve PAS qu'un fichier n'a pas été délibérément remplacé. Pour les téléchargements sensibles en matière de sécurité (images d'OS, logiciels signés), vérifiez une somme de contrôle SHA-256 ou SHA-512 ET la signature PGP/GPG de l'éditeur. Assurez-vous que le hachage publié provient d'une source HTTPS de confiance, et non du même serveur que le fichier.
Détails du format
en brefProgrammes qui ouvrent les fichiers SHA1
Détails techniques
spécifications approfondies| Algorithme d'empreinte | SHA-1 (Secure Hash Algorithm 1), FIPS 180-1 / FIPS 180-4 |
| Longueur de l'empreinte | 160 bits (20 octets), représentés par 40 caractères hexadécimaux en minuscules par hachage |
| Encodage du fichier | Texte ASCII brut (UTF-8 pour les noms de fichiers contenant des caractères non-ASCII) |
| Format de ligne | <40-char hex> <nom_du_fichier> (séparateur deux espaces, mode texte) ; <40-char hex> *<nom_du_fichier> (mode binaire) |
| Compatibilité ligne de commande | GNU sha1sum -c (Linux/macOS) ; certutil -hashfile (Windows) ; Get-FileHash -Algorithm SHA1 (PowerShell) |
| Conteneur | Aucun - fichier texte brut, pas d'enveloppe binaire |
| Taille typique du fichier | Moins de 1 Ko (fichier d'accompagnement unique) ; quelques Ko pour les manifestes multi-fichiers |
| Statut de sécurité | Cryptographiquement cassé - collision SHAttered démontrée en février 2017 (Google / CWI Amsterdam) |
| Obsolescence NIST | Déconseillé pour un usage de sécurité depuis 2011 ; les certificats TLS SHA-1 ne sont plus approuvés par les principaux navigateurs depuis 2017 |
| Utilisation valide restante | Détection de corruption accidentelle (bit-rot) dans des contextes non conflictuels ; hachage d'objets Git (mode SHA-1 hérité) |
| Remplacement préféré | SHA-256 (.sha256) ou SHA-512 (.sha512) selon NIST SP 800-131A |
| Publié | SHA-1 published April 1995 (FIPS 180-1); .sha1 sidecar convention in common use since late 1990s |
| Dernière version | FIPS 180-4 (2015) - no versioned file format; format is a convention |
| Standard ouvert | Oui · libre de droits |
| Spécification | csrc.nist.gov |
Conversions SHA1
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers SHA1.