Также: хэш, хэш-сумма, хэш-значение, дайджест сообщения
Короткая строка фиксированной длины, которую хэш-функция вычисляет из данных: при любом изменении данных она меняется.
Хэш-функция превращает данные любого размера в значение фиксированной длины. Криптографическая хэш-функция (SHA-256, ГОСТ Р 34.11-2012 «Стрибог») должна быть односторонней, то есть по хэшу нельзя восстановить данные, и стойкой к коллизиям: найти два разных набора данных с одинаковым хэшем практически невозможно. Хэши применяют для проверки целостности файлов, в электронной подписи, для хранения паролей и в журналах. MD5 и SHA-1 для защиты считаются устаревшими. Хэш не шифрует данные, но слабые пароли подбирают сравнением с хэшами, поэтому пароли хранят с индивидуальной «солью» и специальными медленными функциями.
Функция, отображающая битовую строку произвольной длины в битовую строку фиксированной длины (перевод).
Источник: NIST SP 800-107 Rev. 1 (через глоссарий NIST CSRC: hash function)
Контроль целостности программного обеспечения и ПДн в базах (меры ОЦЛ.1 и ОЦЛ.2 приказа ФСТЭК № 21) часто строят на хэшах. Пароли пользователей ИСПДн не должны храниться открытым текстом: хранение средств аутентификации входит в меру ИАФ.4, а при утечке базы хэши без соли подбираются быстро.
Шифрование обратимо при наличии ключа, а хэш нельзя превратить обратно в исходные данные. Шифруют, чтобы потом прочитать, а хэшируют, чтобы проверить или сравнить.
Аудитор проверяет, как хранятся пароли (хэши с солью, а не открытый текст и не MD5 без соли), как контролируется целостность критичных файлов и резервных копий. Типичная ошибка: пароли в базе хранятся как MD5 без соли, и после утечки их подбирают за часы.
Примеры применения (3)
- Для файла резервной копии сохраняют SHA-256: при восстановлении по хэшу видно, что файл не изменился
- В базе пользователей хранятся не пароли, а их хэши с индивидуальной солью; при входе сравнивают хэши
- Дистрибутив программы сверяют с хэшем, опубликованным производителем, до установки
Связанные понятия
Источники (3)
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
- NIST SP 800-107 Rev. 1 «Recommendation for Applications Using Approved Hash Algorithms»
- OWASP «Password Storage Cheat Sheet»
Как это проверяют на аудите: курс «Аудитор ИСПДн 2.0» Все термины ИБ
Определение: Школа персональных данных № 1. Обновлено 02.10.2026