Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Sicherheit & Datenschutz 01.10.2026 · 11 min Lesezeit

Hash-Generator: Prüfsummen mit SHA-256, MD5 und HMAC berechnen und vergleichen

Downloads prüfen, Prüfsummen für Backups festhalten und HMAC-Signaturen nachrechnen: So bedienen Sie den Hash-Generator auf s-edv.com Schritt für Schritt, mit Gegenprobe im Terminal.

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Als Amazon-Partner verdiene ich an qualifizierten Verkäufen. Mehr dazu

Illustration des Hash-Generators: Browserfenster mit Eingabefeld, Verfahrensauswahl und Prüfsummen-Ergebnis

Ein ISO-Abbild für die neue Firewall, ein Installationspaket für den Druckerserver, ein Backup-Archiv, das vom NAS auf eine externe Platte gewandert ist: In all diesen Fällen wollen Sie sicher sein, dass die Datei vollständig und unverändert angekommen ist. Genau dafür gibt es Prüfsummen. Der Hash-Generator auf s-edv.com berechnet MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text und Dateien, vergleicht das Ergebnis mit einem erwarteten Wert und erzeugt auf Wunsch einen HMAC mit geheimem Schlüssel. Diese Anleitung richtet sich an Admins und technisch Verantwortliche in kleinen und mittleren Unternehmen, die Downloads prüfen, Webhook-Signaturen nachvollziehen oder einfach verstehen möchten, warum ein Hash im Terminal anders aussieht als im Browser.

Voraussetzungen

Für die Arbeit mit dem Hash-Generator brauchen Sie wenig:

  • einen aktuellen Browser (Firefox, Chrome, Edge oder Safari) mit aktiviertem JavaScript, denn die Berechnung läuft über die Web Crypto API und einen Hintergrund-Thread des Browsers,
  • für die Gegenprobe ein Terminal: unter Linux die Programme sha256sum, md5sum und openssl (in den coreutils bzw. bei jeder Distribution dabei), unter Windows PowerShell, auf dem Mac shasum,
  • die Datei, die Sie prüfen wollen, und den erwarteten Hash aus einer vertrauenswürdigen Quelle, idealerweise die Prüfsummendatei des Projekts über HTTPS,
  • Grundwissen: Sie sollten wissen, wo im Dateisystem Ihre Downloads liegen und wie Sie ein Terminal öffnen. Mehr ist nicht nötig.

Ein Server ist für das Tool selbst nicht nötig. Wenn Sie Prüfsummen aber regelmäßig auf einem Linux-Server nutzen, etwa für Backup-Kontrollen oder automatisierte Downloads, reicht dafür jede kleine Maschine mit 2 Kernen und 4 GB RAM.

Schritt 1: Grundlagen verstehen und das Tool öffnen

Eine Hash-Funktion bildet beliebig viele Daten auf einen Wert fester Länge ab. SHA-256 liefert immer 256 Bit, geschrieben als 64 Hexadezimalzeichen. Dieselben Daten ergeben immer denselben Wert, ein einziges geändertes Bit erzeugt einen völlig anderen. Zurückrechnen lässt sich ein Hash nicht. Das macht ihn zum Fingerabdruck für Dateien: Stimmt der Fingerabdruck Ihrer Kopie mit dem veröffentlichten überein, ist die Datei unverändert.

Öffnen Sie den Hash-Generator. Oben sehen Sie den Bereich „Eingabe“ mit den Reitern „Text“ und „Datei“, darunter „Verfahren & Ausgabe“ mit fünf Schaltflächen „MD5“, „SHA-1“, „SHA-256“, „SHA-384“ und „SHA-512“ sowie den Schaltern „Großbuchstaben“ und „Zusätzlich Base64“. Es folgen der Bereich „Vergleichen“ mit dem Feld „Erwarteter Hash“ und schließlich „Ergebnis“ mit den Schaltflächen „Alle kopieren“ und, im Dateimodus, „Als Datei“. Ab Werk ist nur SHA-256 aktiv.

Die Seite gibt an, dass alle Berechnungen auf Ihrem Gerät laufen. Das haben wir nachgeprüft: Während Text- und Dateiberechnungen lud der Browser lediglich das Skript hash-worker.js des Tools nach, es wurden keine Eingaben oder Dateien an einen Server geschickt. Sie können das selbst im Netzwerk-Tab der Entwicklerwerkzeuge (F12) beobachten.

Verifizieren: Klicken Sie auf die Vorlage „„abc““. Unter „Ergebnis“ steht „Text · 3 Byte“ und als SHA-256 der Wert ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad. Das ist der offizielle Testvektor aus FIPS 180-4. Im Terminal prüfen Sie ihn so:

printf '%s' 'abc' | sha256sum
# ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad  -

Schritt 2: Verfahren wählen und Text hashen

Klicken Sie die gewünschten Verfahren an, aktive Schaltflächen sind hervorgehoben. Sie können mehrere gleichzeitig nutzen, das Tool zeigt dann alle Werte untereinander. Schalten Sie alle aus, erscheint der Hinweis „Bitte wählen Sie mindestens ein Verfahren.“ Sobald MD5 oder SHA-1 aktiv ist, blendet das Tool zusätzlich eine Warnung ein, dass beide nicht mehr als kollisionssicher gelten.

Tippen oder fügen Sie Ihren Text in das Feld ein. Unter dem Feld zählt das Tool Zeichen und Byte, etwa „17 Zeichen · 20 Byte (UTF-8)“ für „Grüße aus München“. Der Unterschied ist kein Fehler: Umlaute und ß belegen in UTF-8 zwei Byte. Textfelder sind auf 5 MB begrenzt, größere Inhalte prüfen Sie als Datei.

Wichtig für den Abgleich mit der Kommandozeile ist der Schalter „Zeilenumbruch anhängen (wie echo ohne -n)“. Der Befehl echo hängt einen Zeilenumbruch an, printf nicht. Im Test ergab „Hallo Welt“ ohne Umbruch einen anderen SHA-256 als mit Umbruch, die Ergebniszeile zeigte dann „Text · 11 Byte inkl. Zeilenumbruch“.

printf 'Hallo Welt' | sha256sum
# 2d2da19605a34e037dbe82173f98a992a530a5fdd53dad882f570d4ba204ef30  -
echo 'Hallo Welt' | sha256sum
# f950375066d74787f31cbd8f9f91c71819357cad243fb9d4a0d9ef4fa76709e0  -

„Großbuchstaben“ gibt die Hexwerte in Großschreibung aus, so wie PowerShell sie liefert. „Zusätzlich Base64“ zeigt pro Verfahren eine weitere Zeile, etwa „SHA-256 (Base64)“. Base64 brauchen Sie zum Beispiel für Subresource Integrity in HTML (integrity="sha384-…") oder für manche API-Signaturen.

Verifizieren: Für „Hallo Welt“ mit „Zusätzlich Base64“ zeigt das Tool LS2hlgWjTgN9voIXP5ipkqUwpf3VPa2IL1cNS6IE7zA=. Gegenprobe:

printf 'Hallo Welt' | openssl dgst -sha256 -binary | base64
# LS2hlgWjTgN9voIXP5ipkqUwpf3VPa2IL1cNS6IE7zA=

Schritt 3: Eine Datei prüfen

Wechseln Sie auf den Reiter „Datei“. Ziehen Sie die Datei auf die Fläche „Datei hierher ziehen oder auswählen“ oder klicken Sie darauf, um den Dateidialog zu öffnen. Laut Seite liest das Tool die Datei in Blöcken zu 4 MB und rechnet in einem Hintergrund-Thread, alle gewählten Verfahren in einem Durchgang. Dadurch bleibt die Seite auch bei ISO-Abbildern mit mehreren Gigabyte bedienbar. Während der Berechnung gibt es die Schaltfläche „Abbrechen“, nach einer Änderung der Verfahren „Neu berechnen“.

Nach dem Einlesen zeigt das Tool Dateiname, Größe in MB und Byte, MIME-Typ, Änderungsdatum, Fortschritt in Prozent, die mittlere Geschwindigkeit und die Dauer. In unserem Test mit einer 10 MB großen Zufallsdatei und den Verfahren MD5, SHA-256 und SHA-512 war die Berechnung nach weniger als einer Sekunde fertig. Wählen Sie für reine Download-Prüfungen nur das Verfahren, das der Hersteller veröffentlicht, jedes weitere kostet Rechenzeit.

Mit „Als Datei“ speichert das Tool eine Textdatei DATEINAME.checksums.txt in der BSD-Schreibweise, eine Zeile pro Verfahren, zum Beispiel SHA256 (test.bin) = 71fe…. Diese Datei eignet sich, um die Prüfsumme zusammen mit einem Backup abzulegen.

Verifizieren: Berechnen Sie dieselbe Datei im Terminal. Die Werte müssen Zeichen für Zeichen übereinstimmen. Die exportierte Prüfsummendatei können Sie direkt prüfen lassen:

sha256sum test.bin
md5sum test.bin
cksum -c test.bin.checksums.txt
# test.bin: OK  (eine Zeile je Verfahren)

Hinweis aus dem Test: sha256sum -c akzeptiert die Datei ebenfalls, meldet aber bei mehreren Verfahren eine Warnung über falsch formatierte Zeilen, weil es nur die SHA256-Zeile versteht. cksum -c aus aktuellen coreutils prüft alle Zeilen.

Schritt 4: Mit dem erwarteten Hash vergleichen

Holen Sie den erwarteten Wert von der Download-Seite des Projekts, zum Beispiel aus der Datei SHA256SUMS. Fügen Sie ihn in das Feld „Erwarteter Hash“ ein. Das Tool erkennt das Verfahren an der Länge (MD5 32, SHA-1 40, SHA-256 64, SHA-384 96, SHA-512 128 Hexzeichen) und schaltet es bei Bedarf dazu. Groß- und Kleinschreibung sowie Leerzeichen spielen keine Rolle.

Sie dürfen auch eine komplette Zeile einfügen. Im Test funktionierten drei Formate:

  • der nackte Hash, auch in Großbuchstaben und mit Leerzeichen dazwischen, Anzeige „(SHA-256)“,
  • eine GNU-Zeile wie ba78…15ad abc.txt, Anzeige „(SHA-256 · aus dem eingefügten Text)“,
  • eine BSD-Zeile wie SHA256 (abc.txt) = ba78…, Anzeige „(SHA-256 · aus der BSD-Schreibweise)“.

Base64-Werte erkennt das Tool ebenfalls, dann steht dort „als Base64 erkannt“. Das Ergebnis steht im Bereich „Vergleichen“ und zusätzlich direkt unter dem passenden Wert im Ergebnis: „Stimmt überein“ oder „Stimmt NICHT überein“.

Verifizieren: Ändern Sie im erwarteten Wert testweise das letzte Zeichen. Die Anzeige muss auf „Stimmt NICHT überein“ springen. Wenn Sie die Prüfsummendatei des Herstellers geladen haben, ist der Terminal-Gegencheck:

sha256sum -c SHA256SUMS --ignore-missing
# ubuntu.iso: OK

Schritt 5: HMAC für Webhooks und Signaturen berechnen

Ein normaler Hash lässt sich von jedem nachrechnen. Ein HMAC (RFC 2104) bezieht einen geheimen Schlüssel ein, nur wer ihn kennt, erzeugt denselben Wert. So signieren Dienste wie Git-Server, Zahlungsanbieter oder Monitoring-Systeme ihre Webhooks, und JSON Web Tokens mit HS256 verwenden HMAC-SHA-256. Wenn ein Webhook-Empfänger Ihre Anfrage ablehnt, können Sie mit dem Tool nachvollziehen, welche Signatur bei einem bestimmten Body herauskommen müsste.

Aktivieren Sie „HMAC mit Schlüssel“. Es erscheint „HMAC-Schlüssel“ mit der Wahl „Text“ oder „Hex“ und einem verdeckten Eingabefeld, das Sie über das Augensymbol „Schlüssel anzeigen“ sichtbar machen. Die Vorlage „HMAC-Beispiel (RFC 4231)“ füllt den Testfall 1 aus RFC 4231 ein: Text „Hi There“, Schlüssel 20 mal 0b im Format Hex. Das Ergebnis heißt dann „HMAC über 8 Byte“ und zeigt etwa „HMAC-SHA-256“.

Zwei Eigenheiten haben wir beobachtet. Erstens gibt es kein HMAC-MD5, das Tool zeigt „nicht verfügbar“ mit der Begründung, dass Web Crypto HMAC nur mit SHA-Verfahren anbietet. Zweitens berechnet das Tool ohne Schlüssel keinen HMAC und meldet „Bitte einen Schlüssel eingeben.“ Ein Hex-Schlüssel mit Zeichen außerhalb von 0 bis 9 und a bis f oder mit ungerader Länge wird mit einem Hinweis zum Hex-Format abgelehnt. Leerzeichen innerhalb eines Hex-Schlüssels ignoriert das Tool.

Verifizieren: Für die RFC-Vorlage muss HMAC-SHA-256 b0344c61d8db38535ca8afceaf0bf12b881dc200c9833da726e9376c2e32cff7 lauten. Für einen eigenen Fall mit Text-Schlüssel:

printf 'Hi There' | openssl dgst -sha256 -mac HMAC \
  -macopt hexkey:0b0b0b0b0b0b0b0b0b0b0b0b0b0b0b0b0b0b0b0b
printf '{"event":"push"}' | openssl dgst -sha256 -hmac 'geheim123'
# a557e02f25502bec38ede99ee3f8025f02d5f40a93aeb4556e7a877b5ba220d6

Ein Sicherheitshinweis: Produktive Webhook-Secrets und API-Schlüssel gehören grundsätzlich nicht in Webseiten, auch nicht in solche, die lokal rechnen. Für Fehlersuche nutzen Sie einen Testschlüssel oder rechnen den echten Wert per openssl auf dem betroffenen Server nach.

Typische Fehler

Hash im Tool und im Terminal unterscheiden sich

Fast immer liegt es an unsichtbaren Zeichen. echo hängt einen Zeilenumbruch an, Windows-Editoren speichern CRLF statt LF, und ältere Werkzeuge nutzen ISO-8859-1 statt UTF-8. „Grüße aus München“ ergibt in UTF-8 einen völlig anderen SHA-256 als in Latin-1. Nutzen Sie printf oder echo -n, oder schalten Sie im Tool „Zeilenumbruch anhängen“ ein. Bei Dateien gibt es diese Unterschiede nicht.

„Kein gültiger Hash erkannt“

Diese Meldung erscheint, wenn der eingefügte Wert weder Hex noch Base64 ist, etwa bei einem Tippfehler mit Buchstaben jenseits von f. Erlaubt sind laut Tool Hex mit 32 bis 128 Zeichen oder Base64.

„Ein Hex-Hash mit 5 Zeichen passt zu keinem Verfahren“

Ist der Wert gültiges Hex, aber unvollständig kopiert, nennt das Tool die Länge und listet die erwarteten Längen aller Verfahren auf. Kopieren Sie den Wert erneut, häufig fehlt das Ende einer umgebrochenen Zeile.

„Stimmt NICHT überein“ beim Download

Prüfen Sie zuerst, ob Prüfsumme und Datei zur gleichen Version und Architektur gehören, ein amd64-Wert passt nicht zu einem arm64-Abbild. Laden Sie die Datei erneut direkt vom Projekt, nicht von einem Spiegelserver. Bleibt die Abweichung, verwenden Sie die Datei nicht.

Ergebnisbereich bleibt leer

Ohne Eingabe zeigt das Tool nur die Aufforderung, einen Text einzugeben. Mit aktivem HMAC und leerem oder ungültigem Schlüssel erscheint ebenfalls kein Ergebnis, achten Sie dann auf den Hinweis unter dem Schlüsselfeld.

Häufige Fragen

Ist MD5 noch brauchbar?

Gegen zufällige Übertragungsfehler ja, gegen Angreifer nein. Für MD5 und seit 2017 praktisch auch für SHA-1 lassen sich gezielt zwei Dateien mit gleichem Hash erzeugen. Für Manipulationsschutz verwenden Sie SHA-256 oder SHA-512.

Reicht ein übereinstimmender Hash als Echtheitsnachweis?

Nur so weit, wie Sie der Quelle des erwarteten Werts trauen. Stammen Datei und Prüfsumme vom selben kompromittierten Server, beweist der Vergleich nichts. Wo Projekte ihre Prüfsummendatei mit GPG signieren, ist die Signaturprüfung der stärkere Nachweis.

Eignet sich das Tool zum Hashen von Passwörtern?

Nein. Weder ein einfacher Hash noch HMAC ist für die Speicherung von Passwörtern gedacht. Dafür gibt es bewusst langsame Verfahren wie bcrypt oder Argon2, die Ihre Anwendung oder Ihr Passwortmanager mitbringt.

Wie sieht die Gegenprobe unter Windows aus?

In PowerShell mit Get-FileHash .\datei.iso -Algorithm SHA256, alternativ mit certutil -hashfile datei.iso SHA256. PowerShell gibt Großbuchstaben aus, das spielt beim Vergleich keine Rolle.

Testumfang

Wir haben das Tool am 1. Oktober 2026 im Browser mit Textvorlagen, eigenen Texten mit Umlauten, einer 10 MB großen Zufallsdatei und dem RFC-4231-Beispiel durchgespielt. Alle MD5-, SHA-1-, SHA-256-, SHA-384-, SHA-512-, Base64- und HMAC-Werte stimmten mit sha256sum, md5sum, openssl und Python auf einem Linux-Host überein. Fehleingaben im Vergleichs- und Schlüsselfeld lieferten jeweils verständliche Meldungen, die exportierte Prüfsummendatei bestand die Prüfung mit cksum.

Fazit

Der Hash-Generator deckt die Aufgaben ab, die im Admin-Alltag wirklich anfallen: Downloads gegen veröffentlichte Prüfsummen abgleichen, Prüfsummen für Backups festhalten, Unterschiede zwischen Terminal und Browser aufklären und HMAC-Signaturen nachrechnen. Die automatische Erkennung von Verfahren und Zeilenformaten spart Kopierarbeit, die Rechenergebnisse sind korrekt. Für automatisierte Abläufe auf Servern bleiben sha256sum -c und openssl das Mittel der Wahl, für die schnelle Kontrolle am Arbeitsplatz ist das Tool eine bequeme Ergänzung.

Weiterführende Anleitungen und Quellen

HashSHA-256PrüfsummeHMACSicherheitTools