Hash-Generator: SHA-256, SHA-512, SHA-1, MD5
Text eingeben oder eine Datei wählen: Der Hash-Generator berechnet sofort die SHA-256-, SHA-384-, SHA-512- und SHA-1-Prüfsumme, auf Wunsch auch MD5. Einen erwarteten Hash (etwa von einer Download-Seite) können Sie direkt vergleichen. Alles läuft in Ihrem Browser – die Datei wird nicht hochgeladen.
So wird gerechnet
Eine Hashfunktion bildet beliebig lange Daten auf einen Wert fester Länge ab – den Hash oder die Prüfsumme. Dieselbe Eingabe ergibt immer denselben Hash; schon ein geändertes Zeichen erzeugt einen völlig anderen. Aus dem Hash lässt sich die Eingabe nicht zurückrechnen.
Die Verfahren
- SHA-256 (256 Bit, 64 Hex-Zeichen): der heutige Standard – für Download-Prüfsummen, Git, Zertifikate und Blockchains. Wie SHA-384 und SHA-512 festgelegt in NIST FIPS 180-4.
- SHA-384 und SHA-512 (96 bzw. 128 Hex-Zeichen): längere Varianten der SHA-2-Familie; auf 64-Bit-Rechnern ist SHA-512 oft sogar schneller als SHA-256.
- SHA-1 (40 Hex-Zeichen): gilt seit dem ersten praktischen Kollisionsangriff 2017 als gebrochen. Das NIST hat seine Verwendung für digitale Signaturen untersagt; als reine Prüfsumme taucht es noch auf, etwa in älteren Git-Versionen.
- MD5 (32 Hex-Zeichen): seit 2004 gebrochen (RFC 6151). Zwei verschiedene Dateien mit gleichem MD5 lassen sich in Sekunden erzeugen. Nur noch als Prüfsumme gegen zufällige Übertragungsfehler brauchbar. Weil der Browser MD5 nicht mitbringt, rechnet das Tool es mit einer eigenen, gegen die Testwerte aus RFC 1321 geprüften Umsetzung.
Download prüfen
Viele Projekte veröffentlichen neben der Datei ihre SHA-256-Prüfsumme. Datei hier auswählen, den veröffentlichten Wert in „Erwarteten Hash vergleichen“ einfügen – stimmt er überein, ist die Datei unverändert angekommen. Groß-/Kleinschreibung, Leerzeichen und Doppelpunkte im Vergleichswert spielen keine Rolle. Unter Windows geht dasselbe mit certutil -hashfile datei SHA256, unter macOS und Linux mit shasum -a 256 datei bzw. sha256sum datei.
Warum weicht mein Hash ab?
Meist liegt es an unsichtbaren Zeichen: echo text | sha256sum hasht den Text mit Zeilenumbruch, echo -n ohne. Auch Windows-Zeilenenden (CR LF statt LF), ein Byte-Order-Mark oder eine andere Zeichenkodierung als UTF-8 ändern den Hash.
Hashes und Passwörter
Für gespeicherte Passwörter sind schnelle Hashes wie SHA-256 oder MD5 ungeeignet – Angreifer probieren damit Milliarden Kandidaten pro Sekunde. Dafür gibt es langsame, gesalzene Verfahren wie Argon2, scrypt oder bcrypt.
Berechnet wird mit der Web-Crypto-Schnittstelle Ihres Browsers. Text, Datei und Vergleichswert werden nicht gesendet, nicht gespeichert und nicht in die Adresszeile geschrieben.
Häufige Fragen
Wie berechne ich den SHA-256-Hash einer Datei?
Unter „Oder Datei hashen“ die Datei auswählen – der SHA-256-Wert erscheint sofort oben im Ergebnis. Die Datei wird dabei nur in Ihrem Browser gelesen und nicht hochgeladen.
Kann man einen Hash entschlüsseln?
Nein. Ein Hash ist keine Verschlüsselung, sondern eine Einwegfunktion. Bei kurzen oder häufigen Eingaben (z. B. einfache Passwörter) kann man aber durch Ausprobieren oder mit vorberechneten Tabellen herausfinden, welche Eingabe zu einem Hash passt.
Ist MD5 noch sicher?
Nein. MD5 ist seit 2004 gebrochen; Kollisionen lassen sich mit einem normalen Rechner in Sekunden erzeugen. Für Sicherheit sollten Sie SHA-256 oder höher verwenden. Gegen zufällige Übertragungsfehler hilft MD5 als Prüfsumme weiterhin.
Warum stimmt mein Hash nicht mit dem aus der Kommandozeile überein?
Häufigste Ursache ist ein Zeilenumbruch: echo "text" | sha256sum hängt ein \n an. Nutzen Sie echo -n oder printf. Auch unterschiedliche Zeilenenden (Windows CR LF) oder Zeichenkodierungen ändern den Hash.
Was ist der Unterschied zwischen Hex- und Base64-Ausgabe?
Es ist derselbe Hash, nur anders geschrieben: Hexadezimal nutzt 2 Zeichen pro Byte (SHA-256 = 64 Zeichen), Base64 ist kürzer (44 Zeichen). Base64 findet man z. B. bei Subresource Integrity (integrity="sha256-…").
Quellen und Rechtsgrundlagen
- FIPS 180-4: NIST FIPS 180-4 – Secure Hash Standard (SHS)
- NIST – Example values for SHA-1, SHA-256, SHA-384, SHA-512 (test vectors)
- RFC 1321: RFC 1321 – The MD5 Message-Digest Algorithm (Appendix A.5 test suite)
- RFC 6151: RFC 6151 – Updated Security Considerations for MD5 and HMAC-MD5
- NIST – Transitioning away from SHA-1 (SP 800-131A Rev. 2)
- MDN Web Docs – SubtleCrypto.digest()
Stand:
Passende Werkzeuge
- Base64 kodieren und dekodierenBase64 und Base64url kodieren/dekodieren mit korrektem UTF-8, dazu URL-Encode/Decode (Prozent-Kodierung). Mit Fehlerprüfung, lokal im Browser.
- Passwort-GeneratorSichere Passwörter und merkbare Passphrasen aus deutschen Wörtern erzeugen – mit Entropie in Bit, direkt im Browser, nichts wird gesendet oder gespeichert.
- UUID-Generator: UUID v4 und v7 erzeugen und prüfenUUIDs online erzeugen: Version 4 (zufällig) oder Version 7 (zeitsortiert), bis zu 1000 auf einmal. UUID prüfen und Version, Variante und Zeitpunkt auslesen.
- Regex-TesterReguläre Ausdrücke (JavaScript) live testen: Treffer markiert, Gruppen als Tabelle, Muster Schritt für Schritt erklärt. Kostenlos, ohne Upload.
- Luhn-Prüfziffer prüfen und berechnenNummern mit dem Luhn-Algorithmus (Modulo 10, ISO/IEC 7812-1) prüfen oder die Prüfziffer berechnen – reine Formatprüfung, lokal im Browser.
- Meine BildschirmauflösungZeigt sofort Ihre Bildschirmauflösung, echte Pixel, Browserfenster (Viewport), devicePixelRatio, Seitenverhältnis und Breakpoint. Live, direkt im Browser.