Eine Hash-Funktion wandelt jede Eingabe – ein Wort, ein Dokument, ein 4-GB-Disk-Image – in einen kurzen Fingerabdruck fester Länge um. Dieses Tool berechnet gängige Algorithmen (CRC-32, MD5, SHA-1, SHA-256, SHA-384, SHA-512, SHA3-256, Keccak-256) und erstellt HMACs, alles in Ihrem Browser. Dieser Leitfaden erklärt, wozu Hashes gut sind, welche im Jahr 2026 sicher sind und welchen Unterschied zwischen Hashing, Verschlüsselung und Passwortspeicherung besteht.
Wofür Hashes eigentlich da sind
Hashing hat zwei alltägliche Aufgaben: Integrität und Identifizierung. Wenn Sie Software herunterladen und deren SHA-256 mit dem vom Herausgeber angegebenen Wert vergleichen, bestätigen Sie, dass die Bytes intakt angekommen sind. Wenn ein Git-Commit, ein inhaltsadressierter Cache oder ein Deduplizierungssystem eine kurze stabile ID für einen Datenblob benötigt, wird diese über einen Hash bereitgestellt. Die definierende Eigenschaft ist der Determinismus: Die gleiche Eingabe führt immer zum gleichen Digest, und jede Änderung – ein umgedrehtes Bit – erzeugt ein völlig anderes (den Lawineneffekt, den Sie im Fingerabdruck oben sehen können).
Welche Algorithmen sind im Jahr 2026 sicher?
CRC-32 dient der Fehlererkennung (z. B. ZIP-Dateien), nicht der Sicherheit. MD5 (1991) und SHA-1 (1995) sind kryptografisch fehlerhaft: Forscher haben echte Kollisionen erzeugt (zwei verschiedene Dateien mit demselben Hash), daher dürfen sie niemals dort verwendet werden, wo ein Angreifer von der Fälschung einer Übereinstimmung profitieren könnte – Signaturen, Zertifikate, Manipulationserkennung. Sie eignen sich weiterhin für nicht kontroverse Prüfsummen wie das Erkennen versehentlicher Beschädigungen oder das Deduplizieren von Dateien.
Die SHA-2-Familie (SHA-256, SHA-384, SHA-512) und SHA-3 / Keccak-256 haben keine bekannten praktischen Kollisionen und sind die richtige Standardeinstellung für alles, was sicherheitsrelevant ist. SHA-512 ist auf 64-Bit-Hardware oft schneller als SHA-256, daher bedeutet „größer“ hier nicht „langsamer“.
Hashing ist keine Verschlüsselung – und keine Passwortspeicherung
Die Verschlüsselung ist mit einem Schlüssel umkehrbar; Das Hashing ist von Natur aus einseitig, es gibt also kein „Unhash“. Das macht Hashes für die Vertraulichkeit nutzlos, aber ideal für die Verifizierung.
Passwörter sind ein Sonderfall. Schnelle Roh-Hashes (sogar SHA-256) sind eine schlechte Wahl, da Angreifer aufgrund ihrer Geschwindigkeit Milliarden von Vermutungen pro Sekunde anhand einer gestohlenen Datenbank testen können. Die moderne Passwortspeicherung verwendet eine Schlüsselableitungsfunktion – bcrypt, scrypt oder Argon2 – die bewusst langsam ist und ein Salt pro Benutzer hinzufügt. Wenn Sie Passwörter hashen, greifen Sie zu einem davon und nicht zu den Algorithmen in diesem Tool.
HMAC: Nachweis, wer eine Nachricht gesendet hat
Ein einfacher Hash beweist, dass eine Nachricht nicht geändert wurde, aber jeder kann ihn neu berechnen – er kann also nicht nachweisen, wer die Nachricht gesendet hat. Ein HMAC behebt dieses Problem, indem er einen gemeinsamen geheimen Schlüssel in den Hash einfügt. Der Absender berechnet HMAC(key, message) und hängt ihn an; Der Empfänger berechnet es mit demselben Schlüssel neu. Eine Übereinstimmung beweist sowohl Integrität als auch Authentizität. Dies ist der Mechanismus hinter Webhook-Signaturen (Stripe, GitHub, Slack), AWS-Anfragesignatur und JWT-„HS256“-Tokens. Verwenden Sie einen langen, zufälligen Schlüssel und vergleichen Sie HMACs mit einer zeitkonstanten Prüfung auf der Serverseite.