Alle Tools laufen in deinem Browser — deine Dateien verlassen nie dein Gerät.
All tools154

Entwicklung

Hash-Generator

SHA-1, SHA-256, SHA-384 und SHA-512 über die Web Crypto API.

Was es macht. Ein Hash ist ein Fingerabdruck fester Länge, den eine Einwegfunktion aus beliebigen Daten berechnet. Dieselbe Eingabe ergibt immer denselben Hash, eine winzige Änderung einen völlig anderen. Dieses Werkzeug berechnet SHA-1 bis SHA-512 mit der Web Crypto API deines Browsers — Text und Dateien verlassen dein Gerät nicht.
Läuft im BrowserKein UploadKeine AnmeldungFunktioniert offline

So benutzt du Hash-Generator

  1. Tipp oder füg Text ein, oder zieh eine Datei auf das Feld, um ihren Inhalt zu hashen.
  2. Alle Verfahren rechnen gleichzeitig und zeigen das Ergebnis als Hexadezimal in Kleinbuchstaben.
  3. Füg eine bekannte Prüfsumme in das Vergleichsfeld ein, um sie zu prüfen.

Welches Verfahren soll ich nehmen?

Für alles Neue: SHA-256. Es ist der Standard, überall verfügbar und nach heutigem Stand ungebrochen.

Welches Verfahren soll ich nehmen?
VerfahrenLängeStatusVerwendung
MD5128 BitgebrochenNur als Prüfsumme gegen Übertragungsfehler
SHA-1160 BitgebrochenAltlasten, Git-Objektnamen
SHA-256256 BitsicherDer Standard für alles Neue
SHA-384384 BitsicherWenn eine Vorgabe es verlangt
SHA-512512 BitsicherAuf 64-Bit-Systemen oft schneller als SHA-256

„Gebrochen" heißt hier: Es lassen sich mit vertretbarem Aufwand zwei verschiedene Eingaben mit demselben Hash erzeugen. Für eine Signatur ist das tödlich, für den Vergleich einer heruntergeladenen ISO-Datei gegen Übertragungsfehler weiterhin brauchbar. Das BSI empfiehlt SHA-256 aufwärts; MD5 und SHA-1 gelten für kryptografische Zwecke als ungeeignet.

Passwörter gehören nicht hierher

Ein SHA-Hash ist als Passwortspeicher ungeeignet, und zwar gerade weil er schnell ist. Genau diese Geschwindigkeit hilft dem Angreifer, der Milliarden Kandidaten pro Sekunde durchprobiert.

Für Passwörter braucht es absichtlich langsame Verfahren mit Salt: Argon2id ist die aktuelle Empfehlung, bcrypt und scrypt sind weiterhin vertretbar. Sie sind so gebaut, dass jeder einzelne Versuch spürbar Zeit und Speicher kostet.

Dieses Werkzeug ist für Integritätsprüfungen gedacht — Dateien vergleichen, Downloads verifizieren, Änderungen erkennen. Nicht für Anmeldedaten.

Eine heruntergeladene Datei prüfen

Seriöse Anbieter veröffentlichen zu ihren Downloads eine Prüfsumme. Der Vergleich zeigt, ob die Datei vollständig und unverändert angekommen ist.

Zieh die Datei auf das Feld, warte den SHA-256 ab und füg die veröffentlichte Prüfsumme in das Vergleichsfeld. Stimmen beide überein, ist die Datei bitgenau die des Anbieters.

Ein wichtiger Vorbehalt: Das beweist nur Übereinstimmung mit der veröffentlichten Prüfsumme. Wer die Website kontrolliert, kontrolliert auch die Prüfsumme. Echten Manipulationsschutz bietet erst eine Signatur, deren Schlüssel unabhängig verteilt wird.

Lässt sich ein Hash zurückrechnen?

Nein, nicht in dem Sinne. Ein Hash ist keine Verschlüsselung; es gibt keinen Schlüssel und keinen Rückweg.

Was es gibt, ist Raten. Bei kurzen oder erwartbaren Eingaben — „passwort123", eine Telefonnummer, eine E-Mail-Adresse — führt eine Regenbogentabelle oder simples Durchprobieren schnell zum Ziel. Deshalb ist ein Hash allein kein Datenschutz: Der SHA-256 einer E-Mail-Adresse ist personenbezogen und lässt sich in Sekunden auflösen.

Der Lawineneffekt sorgt dafür, dass ein einziges geändertes Bit rund die Hälfte aller Ausgabebits umkippt. Ähnliche Eingaben ergeben deshalb völlig unähnliche Hashes — man kann nicht sehen, wie nah ein Rateversuch war.

Häufige Fragen

Welchen Hash soll ich nehmen?

SHA-256 für alles Neue. MD5 und SHA-1 nur noch für einfache Übertragungsprüfungen, nicht für Sicherheitszwecke.

Kann ich damit Passwörter speichern?

Nein. Nimm Argon2id oder bcrypt. SHA ist zu schnell und macht Angreifern die Arbeit leicht.

Wird meine Datei hochgeladen?

Nein. Die Web Crypto API rechnet lokal, auch bei großen Dateien.

Warum unterscheidet sich mein Hash vom veröffentlichten?

Meist ein unvollständiger Download oder eine andere Version. Auch ein Zeilenende-Unterschied bei Textdateien reicht.

Ist ein Hash datenschutzkonform?

Nicht automatisch. Der Hash einer E-Mail-Adresse gilt als personenbezogen, weil er sich zurückraten lässt.

Groß- oder Kleinbuchstaben?

Inhaltlich gleich. Die Ausgabe erfolgt hier in Kleinbuchstaben, wie bei den meisten Werkzeugen üblich.

Ratgeber zu Hash-Generator