Hash-Generator & Prüfsumme
Hole MD5, SHA-1, SHA-256, SHA-384 und SHA-512 gleichzeitig für Text und Dateien. Überprüfe eine heruntergeladene Datei anhand ihrer offiziellen Prüfsumme, um sicherzustellen, dass sie nicht manipuliert wurde. Lokal, nichts verlässt deinen Browser.
- Algorithmen
- MD5 · SHA-1/256/384/512
- Engine
- Web Crypto API
- Datenschutz
- 100 % lokal
- Eingabe
- Text / Datei
Datei hierher ziehen oder klicken, um sie auszuwählen
Dateibytes werden lokal gelesen, um Prüfsummen zu berechnen – nichts wird hochgeladen. Funktioniert mit Installern, Datenträgerabbildern und Archiven.
MERKMALE
Alle fünf Hashes auf einer Seite
Von schnellen Fingerabdrücken bis zu sicheren Signaturen – jeder Hash, den Entwickler, Betriebsteams und Downloads zur Überprüfung benötigen.
Fünf Algorithmen
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 werden zusammen mit ihren Ausgabebitlängen angezeigt – kein Umständliches Wechseln zwischen Tools mehr.
Echtzeitberechnung
Texthashes werden während des Tippens erstellt, kein Button zum Drücken. Ergebnisse in Monospace – klicke auf eine Zeile, um sie zu kopieren.
Dateiintegritätsprüfung
Ziehe einen Installer, ein Datenträgerabbild oder ein Archiv hierher und vergleiche es mit der offiziellen Prüfsumme, um einen unveränderten Download zu bestätigen.
Lokal, kein Upload
Die SHA-Familie verwendet die eingebaute Web Crypto API des Browsers. Text und Dateien verlassen niemals dein Gerät – sensible Inhalte sind unbedenklich.
UTF-8-konform
Text wird als UTF-8-Bytes gehasht, sodass die Ergebnisse exakt mit md5sum, PHP md5() und Python hashlib übereinstimmen.
Ein-Klick-Kopie
Kopieren Sie jeden Hash einzeln oder alle in dem Standard-Prüfsummenformat, das direkt in ein Terminal eingefügt werden kann.
Was Sie über Hashes wissen sollten
Die Idee ist einfach, aber den falschen Hash für die falsche Aufgabe zu verwenden, ist ein echter Sicherheitsfehler.
Was sind MD5 und SHA-1 eigentlich?
MD5 (Message-Digest-Algorithmus 5) wurde von Ronald Rivest am MIT entwickelt und 1992 als RFC 1321 veröffentlicht. Er erzeugt ein festes 128-Bit-Digest (32 Hexadezimalzeichen) und war der Nachfolger von MD4. SHA-1 wurde von der US-amerikanischen National Security Agency entwickelt und 1995 als Bundesstandard FIPS 180-1 veröffentlicht; es erzeugt 160 Bits. Beide wurden in den folgenden zwei Jahrzehnten zu den am weitesten verbreiteten Hash-Algorithmen – verwendet für Dateiprüfsummen, Kennwortspeicherung, digitale Signaturen und Git-Commit-IDs. Beachten Sie, dass sie heute noch korrekte Digests erzeugen; „unsicher“ bedeutet, dass ihre Kollisionsresistenz gebrochen ist, nicht dass ihre Ausgabe fehlerhaft ist.
Sind Hashing, Verschlüsselung und Kodierung dasselbe?
Nein – sie lösen unterschiedliche Probleme. Kodierung (z. B. Base64 oder URL-Kodierung) ist eine reversible Formattransformation, die jeder rückgängig machen kann und keine Sicherheit bietet. Verschlüsselung ist reversibel mit einem Schlüssel: Klartext wird zu Chiffretext, und der richtige Schlüssel entschlüsselt ihn. Hashing ist unidirektional, hat keinen Schlüssel, und der Originaltext kann nicht aus dem Digest wiedergewonnen werden – es wird für Fingerabdrücke, Integritätsprüfungen und Signaturen verwendet. Zwei häufige Irrtümer: Base64 als „Verschlüsselung“ zu bezeichnen und zu sagen, ein Kennwort sei „mit MD5 verschlüsselt“ – das ist Hashing, und zudem eine unsichere Methode zur Kennwortspeicherung.
Warum kann ein Hash nicht zum Original zurückgerechnet werden?
Ein Hash ist eine unidirektionale Funktion: Ein Input beliebiger Länge wird zu einem Digest fester Länge komprimiert, wobei fast alle Informationen verloren gehen. Genauso wie man keinen Satz aus seiner Wortzahl rekonstruieren kann, kann das Original nicht aus dem Digest abgeleitet werden. Sichere Algorithmen sind speziell so konzipiert, dass eine solche Rückumrechnung rechnerisch un durchführbar ist.
Sind MD5 und SHA-1 noch verwendbar?
Um zu überprüfen, ob eine Datei versehentlich beim Transport beschädigt wurde – ja, jede einzelne veränderte Byte ändert fast immer den MD5. Aber niemals für Sicherheitszwecke: Für beide existieren praktische Kollisionsangriffe (Forscher können zwei verschiedene Dateien mit demselben MD5 unter ihrer Kontrolle erstellen). Verwenden Sie SHA-256 oder höher für Kennwörter, Signaturen und Zertifikate.
Warum weicht mein Hash von dem eines anderen Tools für denselben Text ab?
Drei häufige Gründe: ① Andere Zeichenkodierung (dieses Tool verwendet immer UTF-8; ältere Tools können GBK oder Latin-1 verwenden); ② Eine nachgestellte Zeilenumbruch – die Befehlszeile echo fügt standardmäßig eine hinzu (verwenden Sie echo -n); ③ Ein zufälliges Leerzeichen oder unsichtbares Zeichen beim Kopieren. Hashes empfindlich gegenüber jedem einzelnen Byte, sodass ein abweichendes Ergebnis bei nur einem falschen Byte resultiert.
Warum können Kennwörter nicht als reines MD5/SHA-256 gespeichert werden?
Herkömmliche Hashes sind schnell. Bei einem geleakten Hash-Table können Angreifer Milliarden von Vermutungen pro Sekunde ausprobieren, und Regenbogen-Tables schlagen häufige Kennwörter sofort nach. Kennwörter brauchen bewusst langsame, speicherintensive Algorithmen (bcrypt, scrypt, Argon2) mit einem einzigartigen Salt pro Kennwort, was Brute-Force-Angriffe ungemein teuer macht.
Wie überprüfe ich die Integrität einer heruntergeladenen Datei?
Finden Sie die auf der offiziellen Website veröffentlichte Prüfsumme (normalerweise SHA-256), ziehen Sie die heruntergeladene Datei in den Tab „Dateiprüfwert“ und fügen Sie den offiziellen Wert in das Feld oberhalb der Ergebnisse ein. Das Tool erkennt den Algorithmus anhand der Länge des Werts und färbt die passende Zeile grün, wenn die Bytes der Datei exakt dem vom Herausgeber veröffentlichten Wert entsprechen; rot bedeutet Beschädigung oder Manipulation durch einen Man-in-the-Middle – führen Sie die Datei nicht aus.
Welches der fünf Algorithmen soll verwendet werden
Wählen Sie abhängig vom Anwendungsfall. Neuere Algorithmen erzeugen längere Werte, sind sicherer gegen Angriffe und benötigen geringfügig mehr Rechenleistung.
| Algorithmus | Eingeführt | Ausgabelänge | Sicherheit | Typische Verwendung |
|---|---|---|---|---|
| MD5 | 1992 | 128 Bit (32 Zeichen) | Defekt; Kollisionen praktikabel möglich | Nicht sicherheitsrelevante Fingerabdrücke, Duplikatsprüfung, Legacy-Kompatibilität |
| SHA-1 | 1995 | 160 Bit (40 Zeichen) | Kollisionen seit 2017 praktikabel möglich | Git-History-IDs und andere Legacy-Systeme; nicht für neue sicherheitsrelevante Anwendungen |
| SHA-256 | 2001 | 256 Bit (64 Zeichen) | Heute sicher | Dateiprüfwerte, Signaturen, TLS-Zertifikate, Blockchains – der universelle Standard |
| SHA-384 | 2001 | 384 Bit (96 Zeichen) | Sicher | Abgeschnittener SHA-512 für Regelwerke, die 384 Bit erfordern |
| SHA-512 | 2001 | 512 Bit (128 Zeichen) | Sicher | Hochsichere Signaturen; auf 64-Bit-CPUs oft schneller als SHA-256 |
„Sicher“ bedeutet, dass es bis heute keine praktikablen öffentlichen Kollisionsangriffe gibt. Bei der Passwortspeicherung verwenden Sie unabhängig von der Hash-Wahl bcrypt/Argon2.
Prüfsummen: Wie man eine heruntergeladene Datei tatsächlich überprüft
Wofür die MD5- oder SHA-256-Zeichenkette auf einer Download-Seite dient, wie man sie vergleicht und mit was man sie vergleicht – alles in einem Abschnitt.
Überhaupt warum überprüfen
Die Datei auf Ihrer Festplatte ist nicht unbedingt identisch mit der Datei auf dem Server. Zehn Sekunden Prüfsummenvergleich schützen vor drei Arten von Problemen:
Große Dateien bei unterbrechbaren Downloads und wackeligen Netzwerken nehmen überraschend oft Streu-Bytes auf; die Fehlerbehebung eines defekten Installers dauert weit länger als zehn Sekunden.
Viele Downloads stammen tatsächlich von Spiegeln oder CDNs, wo Sync-Verzögerungen oder Cache-Fehler eine veraltete Version oder eine halbe Datei liefern können.
Wenn eine Download-Quelle kompromittiert oder ein öffentliches Netzwerk hijackt wird, können Dateien mit Backdoors versehen werden. Im Jahr 2016 wurde die Linux Mint-Seite gehackt und ihre Download-Links gegen eine mit einer Backdoor versehene ISO ausgetauscht – die erste Reaktion des Projekts war, alle aufzufordern, die Prüfsumme zu überprüfen.
Was ist eine Prüfsumme
Der Herausgeber erstellt einen Hash der Datei auf seinem Server und veröffentlicht das Ergebnis auf der Download-Seite. Nach dem Download erstellen Sie den Hash lokal erneut. Stimmen beide Zeichenfolgen byteweise überein, ist die Datei exakt die, die der Herausgeber veröffentlicht hat – weder beschädigt noch manipuliert. Die Prüfung reagiert empfindlich auf jedes Byte: Ändert sich ein einziges Byte, ändert sich der gesamte Wert. Allgemein fallen unter Prüfsummen auch einfachere Verfahren wie CRC32, die nur versehentliche Beschädigungen erkennen, während kryptografische Hashes wie MD5/SHA zudem gegen vorsätzliche Manipulationen schützen.
Datei in drei Schritten überprüfen
-
1
Offizielle Prüfsumme abrufen
Auf der Download-Seite finden Sie den veröffentlichten MD5- oder SHA-256-Wert (oft als „Prüfsumme“ bezeichnet oder als .sha256-Begleitdatei bereitgestellt) – kopieren Sie die gesamte Zeichenfolge.
-
2
Datei fallen lassen und einfügen
Wechseln Sie zum Reiter „Datei-Prüfsumme“ oben, ziehen Sie die heruntergeladene Datei hinein und fügen Sie den Prüfsumme in das Feld über den Ergebnissen ein.
-
3
Urteil anhand der Farbe ablesen
Das Werkzeug erkennt das Verfahren anhand der Länge des Werts: Grün bedeutet, dass die Datei exakt mit der offiziellen Veröffentlichung übereinstimmt und sicher verwendet werden kann; Rot bedeutet, dass sie möglicherweise beschädigt oder manipuliert wurde – führen Sie sie nicht aus.
Prüfsummen auf offiziellen Seiten ablesen
Download-Seiten geben Prüfsummen in vielen Formaten an, lassen sich aber immer auf zwei Elemente reduzieren: den Hash-Wert und den Dateinamen. Diese drei Formen sind am häufigsten – beim Einfügen nehmen Sie nur den Hash-Teil (dieses Werkzeug ignoriert Leerzeichen und Zeilenumbrüche automatisch):
# 1. Einzeilig: nur der Wert
a0570aa01532917be820a37994710cf09b6eba198bf9543c27be938c5f09e60a
# 2. sha256sum-Format: Wert + zwei Leerzeichen + Dateiname (ein SHA256SUMS-Manifest besteht aus vielen solchen Zeilen)
a0570aa01532917be820a37994710cf09b6eba198bf9543c27be938c5f09e60a ubuntu-24.04.iso
# 3. BSD-Format: Verfahren (Dateiname) = Wert
SHA256 (ubuntu-24.04.iso) = a0570aa01532917be820a37994710cf09b6eba198bf9543c27be938c5f09e60a
MD5 oder SHA-256
Überprüfen Sie, was die offizielle Seite bereitstellt. Wenn Sie wählen können: MD5 reicht vollkommen gegen versehentliche Beschädigungen beim Transport aus (jede unabsichtliche Änderung ändert praktisch immer den MD5-Wert). Bei vorsätzlichen Manipulationen – Sicherheitssoftware, Zertifikate, signierte Pakete – benötigen Sie SHA-256 oder stärker, da praktische Kollisionsangreifer es Angreifern ermöglichen, zwei unterschiedliche Dateien mit demselben MD5 zu erstellen. Dieses Thema wird im Abschnitt „Sicherheitsgeschichte“ unten erläutert.
Stattdessen über die Befehlszeile überprüfen
Unter Linux und macOS akzeptieren die Prüfsummenwerkzeuge -c, um ein gesamtes Manifest automatisch zu überprüfen – kein manueller Vergleich erforderlich. Die integrierten Befehle unter Windows berechnen nur den Wert, den Sie dann selbst mit der offiziellen Zeichenfolge vergleichen müssen.
| Umgebung | Überprüfungsbefehl |
|---|---|
| Linux | sha256sum -c SHA256SUMS (überprüft jede im Manifest angegebene Datei) |
| macOS | shasum -a 256 -c checksum.txt |
| Schnelle Einzelwertprüfung | echo „offizieller-Wert Dateiname“ | sha256sum -c - (gibt OK aus bei Erfolg) |
| Windows | Berechnen Sie mit Get-FileHash <Datei> -Algorithm SHA256, vergleichen Sie dann mit dem offiziellen Wert |
Eine kurze Sicherheitsgeschichte: Wie MD5 gebrochen wurde
MD5 ist nicht über Nacht gescheitert – von dem ersten Bruch in der Wissenschaft bis zu gefälschten Zertifikaten im wirklichen Welt dauerte es zwei Jahrzehnte.
-
1992
MD5 wird veröffentlicht
Ronald Rivest veröffentlichte MD5 in RFC 1321. Schnell, einfach zu implementieren und immer mit einem 128-Bit-Digest, wurde es schnell zum De-Standard für Dateiprüfsummen und Passwortspeicherung – und galt als kryptographisch sicher.
-
2004
Wang Xiaoyuns Team deckt vollständige MD5-Kollisionen auf
Auf der CRYPTO 2004 demonstrierte ein von der chinesischen Mathematikerin Wang Xiaoyun geführtes Team einen vollständigen Kollisionsangriff auf MD5 – zwei Dateien mit unterschiedlichen Inhalten, aber gleichem Hash zu erstellen (zuerst in etwa einer Stunde auf einem IBM P690-Supercomputer; spätere Verbesserungen reduzierten die Zeit auf Sekunden auf gewöhnlicher Hardware). Die von MD5 versprochene Kollisionsresistenz war weg; der anschließende Standing Ovations ist einer der berühmtesten Momente der Kryptographie.
-
2008
Gefälschte Zertifikate treffen das echte Internet
Marc Stevens, Alexander Sotirov und andere nutzten eine Kollision mit wählbaren Präfixen, um ein von Browsern vertrauenswürdiges Zwischen-CA-Zertifikat zu fälschen: Zertifikate mit unterschiedlichen Präfixen trugen die gleiche Signatur. Ein Angreifer konnte daraufhin „gültige“ HTTPS-Zertifikate für jede beliebige gefälschte Seite ausstellen. Zertifikierungsstellen stellten kurz darauf keine MD5-Zertifikate mehr aus.
-
2012
Flame-Malware greift Windows über MD5 an
Die staatlich gesponserte Flame-Malware nutzte eine MD5-Kollision, um die Lizenzbehörde für Microsoft-Terminalserver dazu zu bringen, ein gefälschtes Codesignaturzertifikat zu signieren, sodass sie sich als von Microsoft signiertes Update tarend über den Nahen Osten verbreiten konnte. Es war der erste reale Angriff mit einer MD5-Kollision; Microsoft widerrief das Zertifikat in einem Notfallpatch.
-
2017
SHAttered: SHA-1 fällt
Google und das niederländische CWI-Institut (Marc Stevens et al.) veröffentlichten zwei unterschiedliche PDF-Dateien mit identischem SHA-1-Hash – zu Kosten von etwa 6.500 CPU-Jahren und 110 GPU-Jahren. Kurz darauf zogen Browser das Vertrauen in SHA-1-Zertifikate zurück, und Git-Plattformen beschleunigten ihre Abwanderung davon. Die Ära der 160 Bit war vorbei.
Wichtige Feinheit: Ein Kollisionsangriff „knackt“ nicht den Hash einer vorhandenen Datei – er konstruiert zwei spezifische Dateien, die zum gleichen Wert hashen. Aber für Signaturen und Zertifikate reicht das bereits für eine tödliche Fälschung.
Hashing von der Kommandozeile
Wenn ein Browser nicht griffbereit ist, liefert jedes Betriebssystem einen integrierten Befehl (SHA-256 gezeigt).
| Umgebung | Befehl |
|---|---|
| Linux / macOS | sha256sum Dateiname (unter macOS: shasum -a 256 Dateiname) |
| Windows PowerShell | Get-FileHash Dateiname -Algorithm SHA256 |
| Windows CMD | certutil -hashfile Dateiname SHA256 |
Hashing im Code
Minimale Beispiele in vier gängigen Sprachen, wenn Sie Skripte schreiben oder APIs integrieren.
async function sha256Hex(data) {
const bytes = typeof data === "string"
? new TextEncoder().encode(data)
: new Uint8Array(data);
const digest = await crypto.subtle.digest("SHA-256", bytes);
return [...new Uint8Array(digest)]
.map((b) => b.toString(16).padStart(2, "0"))
.join("");
}
// Text
console.log(await sha256Hex("hello"));
// Files: digest accepts an ArrayBuffer directly
const buf = await file.arrayBuffer();
console.log(await sha256Hex(buf));
Das native Web Crypto des Browsers unterstützt nur die SHA-Familie und erfordert HTTPS oder localhost; für MD5 benötigen Sie eine Drittanbieterbibliothek.
echo hash('sha256', 'hello'); // 64 hex characters
echo md5('hello'); // same as hash('md5', 'hello')
// Streamed: hashes the file without loading it into memory
echo hash_file('sha256', 'setup.exe');
hash() und hash_file() unterstützen md5, sha1, sha256, sha512 und mehr; Dateihashing erfolgt strombasiert, also verbraucht es wenig Speicher.
import hashlib
print(hashlib.sha256(b"hello").hexdigest())
print(hashlib.md5(b"hello").hexdigest())
# Large files: streamed, low memory (Python 3.11+)
with open("setup.exe", "rb") as f:
print(hashlib.file_digest(f, "sha256").hexdigest())
Die Standardbibliothek hashlib muss nicht installiert werden; verwenden Sie file_digest() für strombasierte Hashes großer Dateien (Python 3.11+).
use sha2::{Digest, Sha256};
use md5::Md5;
// Text
println!("{:x}", Sha256::digest(b"hello"));
println!("{:x}", Md5::digest(b"hello"));
// Large files: streamed, low memory
let mut file = std::fs::File::open("setup.exe")?;
let mut hasher = Sha256::new();
std::io::copy(&mut file, &mut hasher)?;
println!("{:x}", hasher.finalize());
Hashing ist nicht Teil der Standardbibliothek; fügen Sie in Cargo.toml die RustCrypto-Krates sha2 und md-5 hinzu. Bei aktiviertem std-Feature kopiert io::copy Dateien strombasiert in den Hasher.
FAQ
Wurden mein Text und meine Dateien hochgeladen?
Nein. Alles wird in deinem Browser berechnet: die SHA-Familie nutzt die integrierte Web Crypto API, MD5 läuft im Seiten-JavaScript. Das Tool funktioniert auch ohne Netz – teste es mit einer vertraulichen Datei.
Warum hat leerer Text trotzdem einen Hash?
Hash-Algorithmen definieren auch für Nullbytes eine eindeutige feste Ausgabe. Der MD5 einer leeren Zeichenkette ist d41d8cd98f00b204e9800998ecf8427e, sein SHA-256 beginnt mit e3b0c442. Dieses Tool blendet Ergebnisse einfach aus, wenn die Eingabe leer ist, damit du sie nicht versehentlich kopierst.
Kann es Dateien beliebiger Größe hashen?
Das hängt vom verfügbaren Browser-Arbeitsspeicher ab – Installer und Datenträgerabbilder von einigen hundert MB funktionieren in der Regel problemlos. Dateien werden in einem Durchgang in den Speicher geladen, daher empfehlen sich bei Dateien mit mehreren GB Kommandozeilentools (sha256sum, certutil).
Warum haben Hashes unterschiedliche Längen?
Die Länge wird vom Algorithmus bestimmt: MD5 ist 32 Hex-Zeichen lang, SHA-1 40, SHA-256 64 und SHA-512 128. Pro Byte zwei Hex-Zeichen – und die Länge ist unabhängig von der Eingabegröße: eine Datei mit einem Byte und eine Datei mit mehreren GB ergeben bei SHA-256 beide 64 Zeichen.
Kann ich es zum Erstellen von API-Signaturen verwenden?
Ja. Viele offene Plattformen signieren Anfragen, indem sie „Parameter + Secret“ mit MD5 oder SHA-256 hashen. Dieses Tool eignet sich gut zum Überprüfen eines Signaturwerts bei der Fehlersuche; im Produktivbetrieb solltest du Hashes in deiner serverseitigen Sprachbibliothek berechnen und das Secret niemals in Frontend-Code einbetten.
Wie vergleiche ich eine Prüfsumme mit diesem Tool?
Wechsle zum Tab „Datei-Prüfsumme“, ziehe die Datei hinein und füge die Prüfsumme von der offiziellen Website in das Feld über den Ergebnissen ein. Das Tool erkennt den Algorithmus automatisch anhand der Länge (32 Zeichen = MD5, 40 = SHA-1, 64 = SHA-256, 96 = SHA-384, 128 = SHA-512): die passende Zeile wird grün mit dem Hinweis „Bestanden“, wenn sie übereinstimmen, und rot, wenn nicht. Groß-/Kleinschreibung, umgebende Leerzeichen und Zeilenumbrüche werden automatisch ignoriert.
Zugehörige Tools
Andere Tools für Kodierung, Kryptographie und Passwörter.
Base64 Encode / Decode
Umwandlung zwischen Binär und Text – praktisch für Data URIs und HTTP Basic Auth-Fehlersuche.
Passwort-Generator
Generiere starke, zufällige Passwörter – Passwörter sollten zufällig und einzigartig sein, nicht mit einem Hash „verschlüsselt“.
Passwort-Stärke-Prüfer
Überprüfe, ob ein Passwort lang und zufällig genug ist und ob es bereits bei bekannten Datenschutzverletzungen aufgetaucht ist.