Zum Hauptinhalt springen
S-EDV news

Hash-Generator

Prüfsummen für Text und Dateien beliebiger Größe – auch mehrere Gigabyte große ISO-Abbilder. Vergleich mit dem erwarteten Hash inklusive.

  • Läuft komplett in Ihrem Browser
  • Keine Daten an einen Server
  • Ohne Anmeldung, ohne Tracking

Eingabe

0 Zeichen · 0 Byte (UTF-8)

Verfahren & Ausgabe

Vergleichen

Das Verfahren wird an der Länge erkannt. Groß- und Kleinschreibung sowie Leerzeichen spielen keine Rolle.

Ergebnis

Geben Sie einen Text ein – die Prüfsummen erscheinen sofort.

Was eine Prüfsumme leistet

Eine Hash-Funktion berechnet aus beliebig vielen Daten einen Wert mit fester Länge – bei SHA-256 immer 256 Bit, geschrieben als 64 Hex-Zeichen. Dieselben Daten ergeben immer denselben Wert. Ändert sich auch nur ein einziges Bit, entsteht ein völlig anderer Hash. Aus dem Hash lassen sich die ursprünglichen Daten nicht zurückrechnen.

Im Alltag prüfen Sie damit vor allem Downloads: Viele Projekte veröffentlichen neben dem ISO-Abbild oder Installationspaket eine Datei wie SHA256SUMS. Stimmt der Hash Ihrer heruntergeladenen Datei mit dem veröffentlichten Wert überein, ist die Datei vollständig und unverändert angekommen. Auch Backup-Programme, rsync und Container-Registries arbeiten intern mit Hashes, etwa um Daten wiederzuerkennen oder Übertragungen zu prüfen.

Wichtig: Der Vergleich schützt nur so gut wie die Quelle des erwarteten Werts. Laden Sie Prüfsummen über HTTPS direkt vom Projekt und nicht von einem Spiegelserver. Wo das Projekt die Prüfsummendatei zusätzlich signiert, ist die Prüfung der Signatur der stärkere Nachweis.

Welches Verfahren wofür?

VerfahrenLängeTypischer EinsatzEinschätzung
MD5128 Bit · 32 Zeichenalte Prüfsummen, DuplikatsucheKollisionen lassen sich gezielt erzeugen – nur noch gegen zufällige Fehler
SHA-1160 Bit · 40 ZeichenGit, ältere SoftwareKollisionen sind seit 2017 praktisch nachgewiesen – nicht mehr für Sicherheit
SHA-256256 Bit · 64 ZeichenDownloads, Docker-Image-Digests, Zertifikateheutiger Standard
SHA-384384 Bit · 96 ZeichenTLS, Subresource Integrity im Websicher
SHA-512512 Bit · 128 ZeichenPrüfsummen einiger Linux-Distributionensicher

Das Tool erkennt das Verfahren eines eingefügten Hashes an seiner Länge und schaltet es automatisch dazu. Sie können auch eine ganze Zeile aus einer Prüfsummendatei einfügen, etwa e3b0c442… datei.iso oder SHA256 (datei.iso) = e3b0c442….

Prüfsummen auf der Kommandozeile

Unter Linux gibt es für jedes Verfahren ein eigenes Programm. Mit -c prüft es alle Einträge einer Prüfsummendatei auf einmal:

sha256sum ubuntu.iso
sha256sum -c SHA256SUMS --ignore-missing
printf '%s' 'abc' | sha256sum

Unter Windows liefert PowerShell den Wert mit Get-FileHash .\datei.iso -Algorithm SHA256, alternativ certutil -hashfile datei.iso SHA256. Auf dem Mac verwenden Sie shasum -a 256 datei.iso.

Eine häufige Falle beim Text: echo "abc" | sha256sum hasht nicht „abc“, sondern „abc“ mit einem Zeilenumbruch am Ende – der Hash ist ein anderer. Nutzen Sie echo -n oder printf, oder schalten Sie im Tool „Zeilenumbruch anhängen“ ein, um das Verhalten von echo nachzustellen.

Große Dateien berechnet das Tool in Blöcken zu 4 MB in einem Hintergrund-Thread Ihres Browsers. Dadurch funktionieren auch Dateien mit mehreren Gigabyte, ohne dass die Seite hängt. Die Geschwindigkeit hängt vom Gerät ab; jedes zusätzliche Verfahren verlängert die Rechenzeit.

HMAC: Hash mit geheimem Schlüssel

Ein normaler Hash kann von jedem neu berechnet werden. Ein HMAC (RFC 2104) bezieht zusätzlich einen geheimen Schlüssel ein: Nur wer den Schlüssel kennt, kann den Wert erzeugen oder prüfen. So signieren zum Beispiel Webhook-Absender ihre Nachrichten, und JSON Web Tokens mit HS256 verwenden HMAC-SHA-256 – mit dem JWT-Decoder prüfen Sie solche Signaturen. Für Passwörter ist weder ein einfacher Hash noch HMAC geeignet; dafür gibt es langsame Verfahren wie bcrypt oder Argon2. Sichere Passwörter erzeugen Sie mit dem Passwort-Generator.

Häufige Fragen

Warum stimmt mein Hash nicht mit der Kommandozeile überein?

Meist unterscheiden sich die Eingaben um unsichtbare Zeichen: ein Zeilenumbruch am Ende (typisch bei echo), Windows-Zeilenenden (CRLF statt LF) oder eine andere Zeichenkodierung. Das Tool hasht Text immer als UTF-8. Bei Dateien gibt es diese Unterschiede nicht – dort muss der Hash exakt übereinstimmen.

Ist MD5 noch sicher?

Nicht gegen Angreifer. Für MD5 und SHA-1 lassen sich zwei verschiedene Dateien mit gleichem Hash erzeugen. Gegen zufällige Übertragungsfehler hilft MD5 noch, als Nachweis, dass niemand eine Datei manipuliert hat, sollten Sie SHA-256 oder SHA-512 verwenden.

Wird meine Datei hochgeladen?

Nein. Die Datei wird direkt in Ihrem Browser gelesen und dort berechnet. Sie können das im Netzwerk-Tab der Entwicklerwerkzeuge nachprüfen: Außer dem Programmcode des Tools wird nichts geladen und nichts gesendet.

Der Hash meines Downloads stimmt nicht – was nun?

Prüfen Sie zuerst, ob Sie die richtige Datei und die passende Prüfsumme vergleichen – oft gehört der Wert zu einer anderen Version oder Architektur. Stimmt das, laden Sie die Datei erneut herunter, am besten direkt von der Projektseite. Weicht der Hash weiterhin ab, verwenden Sie die Datei nicht.

Spielt Groß- oder Kleinschreibung eine Rolle?

Nein. Hex-Werte bedeuten in Groß- und Kleinbuchstaben dasselbe. Linux-Werkzeuge geben Kleinbuchstaben aus, PowerShell Großbuchstaben. Der Vergleich im Tool ignoriert die Schreibweise und auch Leerzeichen.

Wofür brauche ich eine Prüfsumme beim Backup?

Backup- und Sync-Werkzeuge erkennen über Hashes, ob sich Daten geändert haben und ob gesicherte Daten unbeschädigt sind. Wie Sie das in der Praxis nutzen, zeigen die Anleitungen zu Restic-Backups und zu rsync über SSH.