Prüfsummen-Verifizierer

Prüfsummen sind kurze Fingerabdrücke, die aus einem Datensatz berechnet werden, und Herausgeber listen sie auf, damit du bestätigen kannst, dass ein Download oder ein Konfigurationswert nicht beschädigt oder verändert wurde. Dieser Verifizierer berechnet die Prüfsumme des Textes, den du einfügst, mit MD5, SHA-1, SHA-256, SHA-384, SHA-512 oder CRC32, und wenn du zusätzlich einen erwarteten Wert einfügst, siehst du auf einen Blick, ob sie übereinstimmen. Praktisch, um API-Schlüssel, Lizenzcodes, Konfigurationsausschnitte und kurze Nachrichten gegen den Hash eines Anbieters zu prüfen.

So verifizierst du eine Prüfsumme

  1. 1

    Text einfügen

    Tippe oder füge den Text ein, dessen Prüfsumme du benötigst, zum Beispiel einen API-Schlüssel, einen Lizenzcode oder einen Konfigurationsausschnitt.

  2. 2

    Algorithmus wählen

    Wähle MD5, SHA-1, SHA-256, SHA-384, SHA-512 oder CRC32. Verwende denselben Algorithmus, den der Herausgeber für den Vergleichswert verwendet hat.

  3. 3

    Erwarteten Wert einfügen (optional)

    Füge den Hash von der Seite des Herausgebers ein. Der Vergleich ignoriert Groß-/Kleinschreibung; lasse den Hash genau so, wie er angegeben ist.

  4. 4

    Ergebnis ablesen

    Die berechnete Prüfsumme wird zum Kopieren angezeigt, und wenn ein erwarteter Wert angegeben wurde, markiert das Tool eine Übereinstimmung grün und eine Abweichung rot.

Welchen Algorithmus verwenden

Algorithmus Ausgabegröße Geschwindigkeit Kollisionssicher? Verwendung
MD5 128 Bit Schnellste Gebrochen Nur für Abwärtskompatibilität
SHA-1 160 Bit Schnell Veraltet Altsysteme; git verwendet es weiterhin
SHA-256 256 Bit Mittel Ja Moderner Standard
SHA-384 384 Bit Mittel Ja Systeme, die bereits 384 Bit verwenden
SHA-512 512 Bit Mittel Ja Extra Paranoia / Kryptoschlüssel
CRC32 32 Bit Schnellste Nein Schnelle Korruptionsprüfungen, keine Sicherheit

Verwende SHA-256, es sei denn, der Herausgeber listet einen anderen. MD5 und SHA-1 erscheinen weiterhin für Legacy-Downloads, sind aber mit moderner Hardware trivial fälschbar; verwende sie nur für beiläufige Korruptionsprüfungen, nicht zur Verifikation gegen Angreifer. CRC32 ist überhaupt kein kryptografischer Hash: Er erkennt versehentliche Schäden, bietet aber keinen Schutz vor vorsätzlicher Manipulation.

Wo Herausgeber Hashes auflisten

  • Linux-Distributionen: SHA-256 und SHA-512 neben jedem ISO-Download, oft mit einer PGP-signierten SHASUMS-Datei.
  • Open-Source-Versionen (GitHub): Hashes auf der Release-Seite, oft über shasum -a 256 in der README.
  • Unternehmenssoftware: MD5 oder SHA-256 auf Download-Bestätigungen; einige Anbieter veröffentlichen ein GPG-signiertes Manifest.
  • Paketmanager: führen die Überprüfung automatisch durch (apt, yum, Homebrew). Manuelle Überprüfung nur für direkte Downloads erforderlich.

Verifizierungstipps

  • Hole den Hash aus einer anderen Quelle als der Datei. Wenn beide von demselben kompromittierten Mirror stammen, können beide gefälscht werden.
  • Überprüfe eine GPG-Signatur, wenn verfügbar. Eine signierte SHASUMS-Datei beweist, dass der Herausgeber (mit seinem privaten Schlüssel) hinter den Hashes steht.
  • Wert nach einer Übertragung erneut prüfen: Wenn du eine Datei oder ein Geheimnis zwischen Rechnern verschiebst, berechne den Hash an beiden Enden neu, um sicherzugehen, dass sie übereinstimmen.
  • Achte auf Zeilenumbrüche: Ein zusätzlicher oder fehlender Zeilenumbruch am Ende verändert den Hash vollständig. Weicht der eingefügte Text auch nur um ein Zeichen vom Original ab, stimmt die Prüfsumme nicht.

Datenschutz

Der Text, den du einfügst, wird zur Berechnung der Prüfsumme an unsere Server gesendet und im Schritt-für-Schritt-Modus zwischen den Schritten im Speicher deines Browsers aufbewahrt, damit du ihn nicht erneut einfügen musst. Er wird nicht in einer Datenbank gespeichert und nicht an Dritte weitergegeben.

Häufig gestellte Fragen

Häufige Ursachen: Du hast den erwarteten Wert von einer anderen Version des Releases kopiert, der Text enthält zusätzliche Leerzeichen, Tabs oder Zeilenumbrüche (schon ein einzelner Zeilenumbruch am Ende ändert den Hash) oder du hast einen anderen Algorithmus gewählt als der Herausgeber. Prüfe, dass du den richtigen Text mit der richtigen Hash-Zeile vergleichst.

Für beiläufige Korruptionsprüfungen (wurde der Download sauber abgeschlossen?), ja. Für sicherheitsrelevante Überprüfungen (wurde diese Datei manipuliert?), nein; MD5-Kollisionen können in Sekunden auf handelsüblicher Hardware erzeugt werden.

CRC32 ist eine schnelle, nicht-kryptografische Prüfsumme, die von ZIP-Dateien, PNG-Bildern und Netzwerkprotokollen verwendet wird, um versehentliche Beschädigungen zu erkennen. Zufällige Schäden werden gut erkannt, aber ein Angreifer kann in Millisekunden eine Kollision erzeugen, verlasse dich also nie darauf für Sicherheit.

Dieses Tool arbeitet mit eingefügtem Text, nicht mit Dateien. Um eine heruntergeladene Datei zu prüfen, berechne den Hash auf deinem eigenen Gerät (zum Beispiel mit sha256sum, Get-FileHash oder einem grafischen Werkzeug) und vergleiche das Ergebnis mit dem Wert, den der Herausgeber angibt.

Verwandte Tools