KeroTools

MD5- oder SHA-256-Hash Generieren

Erzeugen Sie MD5-, SHA-1-, SHA-256- oder SHA-512-Hashes aus jedem Text oder jeder Datei, sofort im Browser.

Eingabe
0 Zeichen
Ausgabe

Ihre Eingabe bleibt auf dem Gerät

Nichts, was später zu löschen wäre

Sicher für Schlüssel und Token

Läuft in jedem modernen Browser

So funktioniert es

  1. 1

    Text einfügen

    Eine Zeichenkette, ein Schlüssel, ein Dokument oder was immer Sie als Fingerabdruck wollen.

  2. 2

    Prüfsummen lesen

    Alle vier Verfahren erscheinen gleichzeitig; wählen Sie das, welches die Gegenseite nutzt.

  3. 3

    Vergleichen oder kopieren

    Halten Sie es gegen eine veröffentlichte Prüfsumme oder kopieren Sie es in einen Nachweis dessen, was Sie geprüft haben.

Warum dieses Tool

Vier Verfahren auf einmal

MD5, SHA-1, SHA-256 und SHA-512 aus derselben Eingabe, damit Sie treffen, was eine Prüfsummendatei auch immer auflistet.

Hex- und Base64-Ausgabe

Dieselbe Prüfsumme in beiden Darstellungen — zwei Werkzeuge mit verschiedenen Zeichenketten formatieren oft nur unterschiedlich.

Exakte Byte-Behandlung

Text wird als UTF-8 ohne angehängten Zeilenumbruch gehasht; das ist der übliche Grund, warum zwei Prüfsummen „desselben“ Textes abweichen.

Sofort bei jeder Größe

Ein Wort oder ein langes Dokument, beim Tippen gehasht, ohne Hin und Zurück.

Nichts wird hochgeladen

Die Prüfsumme entsteht in Ihrem Browser — der geprüfte Wert erreicht nie einen Server.

Kostenlos, ohne Konto

Keine Anmeldung, kein Wasserzeichen, keine Obergrenze für die Menge.

Eine Prüfsumme beweist Gleichheit, nicht Geheimhaltung

Dafür ist eine Prüfsumme da, und das ist eine engere Aufgabe, als die meisten annehmen. Eine Hashfunktion nimmt beliebige Eingaben und erzeugt einen Fingerabdruck fester Länge, der sich nicht umkehren lässt — es gibt keinen Weg zurück zum Original, konstruktionsbedingt und nicht durch Verschleierung. Was Ihnen das bringt, ist eine billige Antwort auf eine einzige Frage: Ist dieses Ding identisch mit jenem? Kam die Datei so an, wie sie losging. Ist diese Zeile ein Duplikat einer bereits gespeicherten. Hat sich diese Konfiguration seit dem letzten Blick geändert. Das sind Fragen nach Unversehrtheit und Identität, und eine Prüfsumme beantwortet sie in konstantem Raum, gleich wie groß die Eingabe ist. Was eine Prüfsumme nicht leistet, ist der Schutz eines Werts, den Sie später noch lesen müssen — das ist ein anderes Problem und verlangt Verschlüsselung statt eines Fingerabdrucks.

Ein geändertes Bit erzeugt eine völlig andere Ausgabe

Die Eigenschaft, die einen Fingerabdruck nützlich macht, ist, dass ähnliche Eingaben keine ähnlichen Prüfsummen ergeben. Ändern Sie einen Buchstaben in einem hundertseitigen Dokument, und das SHA-256-Ergebnis ist vollständig anders — nicht leicht anders, sondern unkenntlich, mit etwa der Hälfte der Bits gekippt. Das ist Absicht, und genau das lässt eine Prüfsumme Beschädigungen erkennen, die eine Größenprüfung oder ein flüchtiger Blick übersähen: ein bei der Übertragung beschädigtes Byte, ein unsichtbares Zeichen, das in eine Konfiguration gerutscht ist, ein irgendwo umgewandeltes Zeilenende. Die Kehrseite: Eine Prüfsumme sagt Ihnen nur, dass sich etwas geändert hat, nie was und nie wo. Eine abweichende Prüfsumme ist ein Signal zum erneuten Laden oder Vergleichen, keine Diagnose. Die feste Länge ist die andere Hälfte: Ein fünf Gigabyte großes Archiv und ein einzelnes Wort ergeben beide 64 Hexadezimalzeichen mit SHA-256.

MD5 und SHA-1 sind gebrochen, aber es zählt, was „gebrochen“ heißt

Beide Verfahren sind kryptografisch gebrochen, und der Rat, sie aufzugeben, ist richtig — doch es lohnt, den konkreten Defekt zu verstehen, denn pauschale Ratschläge führen zu falschen Schlüssen. Gebrochen ist die Kollisionsresistenz: Es ist inzwischen praktikabel, zwei verschiedene Eingaben zu konstruieren, die dieselbe MD5- oder SHA-1-Prüfsumme ergeben. Das zerstört jede Verwendung, bei der ein Angreifer die Eingabe wählt — also Signaturen, Zertifikate, Integritätsprüfungen bei Downloads aus unvertrauten Quellen und alles, worauf eine Sicherheitsprüfung blickt. Es zerstört nicht die Verwendungen ohne Gegner. Eigene Dateien entdoppeln, feststellen, ob ein zwischengespeicherter Datensatz sich geändert hat, oder prüfen, dass eine Kopie in den eigenen Systemen unversehrt ist — dort greift Sie niemand an, und MD5 bleibt ein schneller, ausreichender Fingerabdruck. Wissen Sie, in welcher Lage Sie sind, statt eine Regel auf beide anzuwenden.

Hashen Sie niemals ein Passwort mit einem davon

Das ist die folgenreichste Warnung dieser Seite, und sie ist widersinnig, weil sie gegen Geschwindigkeit argumentiert. SHA-256 ist auf Schnelligkeit ausgelegt — überall ein Vorzug, nur nicht beim Speichern von Passwörtern. Eine moderne Grafikkarte berechnet Milliarden SHA-256-Prüfsummen pro Sekunde; eine gestohlene Datenbank mit SHA-256-Passwortprüfsummen ist deshalb kaum besser als eine gestohlene Datenbank mit Passwörtern: Gängige fallen in Sekunden, der Rest fällt an Wortlisten. Passwortspeicherung verlangt Funktionen, die absichtlich langsam und speicherhungrig sind, mit einem eindeutigen Zufallssalz je Nutzer: bcrypt, scrypt oder Argon2, die aktuelle Empfehlung. Ein Salz auf SHA-256 hilft gegen vorberechnete Tabellen und ändert nichts am Geschwindigkeitsproblem. Finden Sie SHA-256 in Ihrem Anmeldecode, ist das ein Befund, keine Kleinigkeit.

Warum dieselbe Datei zwei verschiedene Prüfsummen zu haben scheint

Das kommt ständig vor, und die Ursache ist fast nie das Verfahren. Erstens die Darstellung: Dieselbe Prüfsumme lässt sich hexadezimal oder als Base64 schreiben und in Hex in Groß- oder Kleinbuchstaben — drei Schreibweisen identischer Bytes, von denen keine als Zeichenkette übereinstimmt. Zweitens, und bei Text häufiger, was genau gehasht wurde. Der abschließende Zeilenumbruch ist der Klassiker: Die meisten Editoren hängen beim Speichern einen an, die meisten Kopiervorgänge nicht — zwei verschiedene Eingaben mit verschiedenen Prüfsummen. Zeilenenden sind dieselbe Falle im Großen: Eine unter Windows mit CRLF ausgecheckte Datei hasht anders als dieselbe Datei unter Linux mit LF. Drittens die Kodierung: Als UTF-8 gehashter Text und derselbe Text als UTF-16 teilen kein einziges Byte. Bevor Sie das Werkzeug verdächtigen, prüfen Sie, ob beide Seiten exakt dieselben Bytes gehasht haben.

Warum lokales Hashen bei dieser Art Eingabe zählt

Es lohnt zu bemerken, was Menschen in einen Prüfsummengenerator schreiben. Oft ist es harmlos — ein Dateiname, eine Testzeichenkette, eine öffentliche Prüfsumme. Doch ein großer Teil ist es nicht: ein API-Schlüssel, den jemand gegen einen gespeicherten Fingerabdruck hält, ein Passwort, das gegen eine bekannte Prüfsumme getestet wird, ein Token, ein Lizenzschlüssel, ein Stück Kundendatum, das abgeglichen wird. Die Aufgabe selbst lädt heikle Eingaben ein, denn man hasht einen Wert genau dann, wenn man ihn mit etwas vergleichen muss, ohne ihn preiszugeben. Das in einen gehosteten Generator einzufügen schickt den Klartext an Dritte und kehrt damit den ganzen Zweck der Übung um. Dieses Werkzeug berechnet die Prüfsumme auf der Seite und überträgt nichts, nachprüfbar im Netzwerk-Tab der Entwicklerwerkzeuge.

Häufige Fehler, die Sie vermeiden sollten

  • Ein Passwort mit SHA-256 oder MD5 hashen. Diese sind auf Tempo gebaut, und eine Grafikkarte berechnet Milliarden pro Sekunde — Passwortspeicherung braucht bcrypt, scrypt oder Argon2 mit Salz je Nutzer.
  • Eine Prüfsumme als Weg sehen, etwas zu verbergen. Sie ist konstruktionsbedingt einseitig, also ist nichts wiederherstellbar — das heißt aber auch, sie schützt keinen Wert, den Sie später lesen müssen.
  • „Nie MD5 verwenden“ auf jeden Fall anwenden. Die Kollisionsresistenz ist dahin, was es überall ausschließt, wo ein Angreifer die Eingabe wählt; zum Entdoppeln eigener Dateien bleibt es ein schneller, ausreichender Fingerabdruck.
  • Das Werkzeug beschuldigen, wenn zwei Prüfsummen abweichen. Prüfen Sie abschließenden Zeilenumbruch, CRLF gegen LF und Hex gegen Base64, bevor Sie das Verfahren verdächtigen.
  • Einen API-Schlüssel oder ein Token in einen gehosteten Generator einfügen. Man hasht einen Wert gerade, um ihn nicht preiszugeben — den Klartext hochzuladen kehrt das um; hashen Sie lokal.

Im Vergleich

KriteriumDieses WerkzeugOnline-GeneratorenEine Kommandozeile
Inhalt an einen Server gesendetNieMeistens jaNein
Vier Verfahren auf einmalJaMeistens einesEines je Befehl
Hex und Base64 nebeneinanderJaSeltenBraucht Weiterleitung
Einrichtung nötigKeineKeineEin Terminal
Konto oder AnmeldungNicht nötigOft verlangtNicht nötig
PreisKostenlosKostenlos / BezahltarifeKostenlos

Funktionen

MD5, SHA-1, SHA-256, SHA-512

Die vier, nach denen tatsächlich gefragt wird, aus einer Eingabe berechnet.

Hexadezimal und Base64

Dieselben Bytes auf zwei Arten gezeigt, denn Prüfsummendateien und APIs sind sich uneins, welche zu drucken ist.

UTF-8-Eingabebehandlung

Arabischer, türkischer und umlautbehafteter Text wird als seine korrekte Bytefolge gehasht.

Kein angehängter Zeilenumbruch

Was Sie einfügen, wird gehasht — und das zählt mehr, als man erwartet.

Verträgt lange Eingaben

Ganze Dokumente werden ohne Upload und ohne Größenobergrenze gehasht.

Vergleich ohne Groß-/Kleinschreibung

Hex-Prüfsummen unterscheiden sich zwischen Werkzeugen nur in der Schreibweise; der Vergleich ignoriert sie.

Nichts zu installieren

Keine Kommandozeile, keine Laufzeitumgebung, keine Abhängigkeiten — es läuft auf der Webseite.

Bereit für Arabisch und RTL

Vollständige Oberfläche in acht Sprachen, darunter Arabisch von rechts nach links.

Standardmäßig sicher

Über HTTPS ausgeliefert, ohne Inhaltsverfolgung und ohne Upload an Dritte.

Wer es nutzt

Entwicklerinnen und Entwickler

Einen Wert gegen eine gespeicherte Prüfsumme halten, ohne ein Skript zu schreiben oder eine Shell zu öffnen.

Security-Engineering

Eine veröffentlichte Prüfsumme verifizieren oder bestimmen, welches Verfahren eine Prüfsumme gegebener Länge erzeugt hat.

Systemadministration

Bestätigen, dass eine übertragene Datei byteweise identisch mit der abgesandten ist.

Data Engineering

Einen stabilen Fingerabdruck für Änderungserkennung oder Entdopplung in einer Kette erzeugen.

Häufig Gestellte Fragen

Nein. Alles läuft lokal im Browser — Ihr Text wird nie hochgeladen, gespeichert oder geteilt.

Ja — komplett kostenlos, ohne Konto und ohne Limits.