Hash-Generator
Erstellen Sie MD5-, SHA-1-, SHA-256-, SHA-384- und SHA-512-Prüfwerte aus beliebigem Text. Alles läuft lokal in Ihrem Browser, sodass Ihr Text niemals hochgeladen wird.
Eingabetext
0 Zeichen
Hashes
Geben Sie oben Text ein, um die Hashes zu sehen.
So verwenden Sie Hash-Generator
- 1
Text eingeben
Geben Sie beliebigen Text in das Eingabefeld ein oder fügen Sie ihn dort ein; die Hashes werden automatisch aus seinen UTF-8-Bytes berechnet.
- 2
Jeden Digest ablesen
Sehen Sie sich die Ergebnisse für MD5, SHA-1, SHA-256, SHA-384 und SHA-512 gemeinsam an, von denen sich jedes live aktualisiert, während Sie tippen.
- 3
Richtigen Algorithmus wählen
Wählen Sie SHA-256 oder stärker für alles Sicherheitsrelevante und behalten Sie MD5 oder SHA-1 für nicht sicherheitsrelevante Prüfsummen und Abwärtskompatibilität vor.
- 4
Hash kopieren
Klicken Sie in einer beliebigen Zeile auf „Kopieren“, um diesen hexadezimalen Digest in die Zwischenablage zu übernehmen – ganz ohne Ihren Browser zu verlassen.
Hash-Funktionen erklärt: Digests, Integrität und was Sie vermeiden sollten
Was eine Hash-Funktion leistet
Eine kryptografische Hash-Funktion nimmt eine Eingabe beliebiger Länge entgegen und erzeugt eine Byte-Zeichenfolge fester Länge, die als Digest bezeichnet und üblicherweise hexadezimal dargestellt wird. SHA-256 liefert stets 256 bits — 64 hex characters —, gleichgültig, ob Sie einen einzelnen Buchstaben oder eine ein Gigabyte große Datei einspeisen. Die Funktion ist von Grund auf einseitig gestaltet: Den Digest aus der Eingabe zu berechnen ist schnell, doch die Eingabe aus dem Digest wiederherzustellen ist praktisch nicht durchführbar. Diese Asymmetrie ist der gesamte Sinn der Sache.
Dieser Generator berechnet fünf Digests aus demselben Text auf einmal — MD5, SHA-1, SHA-256, SHA-384 und SHA-512 — und nutzt dabei, wo verfügbar, die Web Crypto API. Sie nebeneinander zu sehen macht die Abwägungen greifbar: Die älteren Funktionen sind kürzer und schneller, die SHA-2-Familie ist länger und für Sicherheitsaufgaben gebaut.
Determinismus und der Lawineneffekt
Hashes sind vollkommen deterministisch. Dieselbe Eingabe ergibt immer denselben Digest, jedes Mal, auf jeder Maschine und in jeder korrekten Implementierung — und genau das macht sie für Vergleich und Überprüfung nützlich. Tippen Sie das Wort hello und Sie erhalten eine ganz bestimmte SHA-256-Zeichenfolge; tippen Sie es morgen erneut und Sie erhalten dieselbe Zeichenfolge.
Dennoch reagiert die Abbildung äußerst empfindlich auf die Eingabe. Ändern Sie ein einziges Zeichen — wechseln Sie auch nur die Groß- und Kleinschreibung eines Buchstabens oder fügen Sie ein abschließendes Leerzeichen hinzu — und eine gute Hash-Funktion erzeugt einen völlig anderen, nicht wiederzuerkennenden Digest, bei dem etwa die Hälfte der Ausgabebits umkippt. Dies ist der Lawineneffekt, und er ist der Grund, weshalb Digests nutzlos sind, um zu erraten, wie ähnlich sich zwei Eingaben waren: Nahezu identische Eingaben sehen völlig zusammenhanglos aus, was ein Vorzug und kein Fehler ist.
Der alltägliche Einsatz: Integrität und Prüfsummen
Die häufigste legitime Verwendung eines Hashes besteht darin, zu überprüfen, ob Daten unversehrt angekommen sind. Eine Download-Seite veröffentlicht den SHA-256 einer Datei; nach dem Herunterladen hashen Sie Ihre Kopie und vergleichen. Stimmen die beiden Digests Zeichen für Zeichen überein, ist die Datei Byte für Byte identisch mit dem Original und wurde bei der Übertragung weder abgeschnitten noch beschädigt. Weicht auch nur ein Bit ab, stimmen die Digests nicht überein.
Dieselbe Eigenschaft treibt Deduplizierung und Änderungserkennung an. Speichersysteme hashen Blöcke, um Duplikate aufzuspüren, ohne sie Byte für Byte zu vergleichen, Versionsverwaltungssysteme und Caches verwenden Inhalts-Hashes als Bezeichner, und Build-Werkzeuge hashen Eingaben, um zu entscheiden, ob Arbeit übersprungen werden kann. In all diesen Fällen ist der Hash ein kompakter, zuverlässiger Fingerabdruck des Inhalts.
Hashing ist keine Verschlüsselung
Diese Verwechslung ist allgegenwärtig und sie ist von Bedeutung. Verschlüsselung ist umkehrbar: Mit dem richtigen Schlüssel können Sie den ursprünglichen Klartext wiederherstellen, denn ihr ganzer Zweck besteht darin, Daten zu schützen, die Sie später wieder lesen möchten. Hashing ist absichtlich einseitig — es gibt keinen Schlüssel und keinen Entschlüsselungsschritt, weil das Ziel ein Fingerabdruck und keine wiederherstellbare Kopie ist.
Ein Hash ist daher niemals die Antwort auf den Wunsch, diesen Text geheim, aber später lesbar zu machen. Wenn Sie etwas speichern und wieder zurückerhalten müssen, brauchen Sie Verschlüsselung. Wenn Sie lediglich prüfen müssen, ob eine spätere Eingabe mit einer früheren übereinstimmt, ohne das Original zu speichern, brauchen Sie einen Hash. Zum Falschen zu greifen ist ein Entwurfsfehler, den keine noch so große Stärke des Algorithmus beheben kann.
MD5 und SHA-1 sind für Sicherheitszwecke gebrochen
MD5 und SHA-1 werden hier weiterhin berechnet, weil sie für nicht sicherheitsrelevante Prüfsummen, die Interoperabilität mit Altsystemen und das Abgleichen von Werten, die alte Systeme erzeugt haben, nützlich bleiben. Doch beide sind kryptografisch gebrochen: Forscher haben praktische Kollisionen erzeugt, also zwei verschiedene Eingaben, die zum selben Digest führen, und für SHA-1 wurde dies mit echten, bedeutungsvollen Dateien gezeigt. Eine Kollision zerstört die Sicherheitsgarantie, dass ein Digest seine Eingabe eindeutig kennzeichnet.
Die praktische Regel ist einfach. Verwenden Sie MD5 oder SHA-1 niemals dort, wo ein Angreifer davon profitieren könnte, eine Übereinstimmung zu fälschen — digitale Signaturen, Zertifikats-Fingerabdrücke, manipulationssichere Protokolle oder kollisionssichere Bezeichner. Wählen Sie für alles Sicherheitsrelevante SHA-256 oder stärker. Behalten Sie die Altfunktionen für beiläufige Integritätsprüfungen vor, bei denen kein Gegenspieler im Spiel ist.
Warum einfaches Hashing für Passwörter falsch ist
Es ist verlockend, ein Passwort zu speichern, indem man seinen SHA-256 sichert und beim Anmelden vergleicht, doch das ist ein schwerwiegender Fehler. Allzweck-Hashes sind auf Geschwindigkeit ausgelegt, und diese Geschwindigkeit erlaubt es Angreifern, Milliarden von Passwortkandidaten pro Sekunde gegen eine gestohlene Datenbank durchzuprobieren. Schlimmer noch: Zwei Benutzer mit demselben Passwort erzeugen denselben Digest, und vorberechnete Lookup-Tabellen (Rainbow-Tables) können gängige Passwörter augenblicklich umkehren.
Eine ordnungsgemäße Passwortspeicherung verwendet eine langsame, gesalzene, zweckgebaute Schlüsselableitungsfunktion — bcrypt, scrypt oder Argon2 —, bei der ein eindeutiger zufälliger Salt pro Benutzer Lookup-Tabellen aushebelt und ein bewusster Kostenfaktor das Durchprobieren teuer macht. Ein Salt ist schlicht zufällige Daten, die vor dem Hashing mit dem Passwort kombiniert werden, damit identische Passwörter unterschiedliche gespeicherte Werte ergeben. Nutzen Sie dieses Tool, um Hashes zu verstehen und zu überprüfen, aber verwenden Sie keinen bloßen SHA-Digest, um Zugangsdaten zu speichern.
Codierung, Ausgabeformat und Datenschutz
Da ein Hash auf Bytes arbeitet, muss die Textcodierung festgelegt sein, sonst ist der Digest werkzeugübergreifend bedeutungslos. Dieser Generator codiert Ihre Eingabe vor dem Hashing als UTF-8, sodass Buchstaben mit Akzenten, nicht-lateinische Schriften und Emojis allesamt standardisierte Digests erzeugen, die mit anderen UTF-8-basierten Implementierungen übereinstimmen. Weicht ein Digest, den Sie anderswo berechnen, davon ab, ist eine Codierungs-Diskrepanz — oder ein versehentlicher abschließender Zeilenumbruch — die übliche Ursache.
Alles läuft lokal in Ihrem Browser; Ihre Eingabe wird niemals hochgeladen, protokolliert oder gespeichert, was es sicher macht, Tokens, Dateiinhalte oder andere sensible Werte zu hashen. Eine praktische Überprüfungsgewohnheit besteht darin, eine bekannte Eingabe einzufügen und zu bestätigen, dass der Digest mit dem Wert übereinstimmt, den Ihre Anwendung oder eine Download-Seite meldet — stimmen beide Byte für Byte überein, codieren und hashen beide Seiten dasselbe.
Häufig gestellte Fragen
Welche Hash-Algorithmen erzeugt dieses Tool?
Wird meine Eingabe an einen Server gesendet?
Sollte ich MD5 oder SHA-256 verwenden?
Kann ein Hash wieder in den ursprünglichen Text zurückverwandelt werden?
Verarbeitet es Unicode und Emojis korrekt?
Verwandte Tools
Machen Sie weiter mit diesen praktischen Tools