Zum Hauptinhalt springen
Tooletto

Hash-Generator

Generieren Sie MD5-, SHA-1-, SHA-256-, SHA-384- und SHA-512-Hashes aus Text. Jeder Algorithmus wird gleichzeitig berechnet, mit der nativen Kryptografie Ihres Browsers, damit nichts übertragen wird.

  • Dateien verlassen niemals Ihr Gerät
  • Kostenlos, keine Anmeldung
  • Keine Wasserzeichen
  • Funktioniert nach dem Laden auch offline
Loading tool…

So verwenden Sie Hash-Generator

  1. 1

    Text eingeben

    Beliebigen Text tippen oder einfügen — die Hashes aktualisieren beim Tippen.

  2. 2

    Ergebnisse lesen

    MD5, SHA-1, SHA-256, SHA-384 und SHA-512 werden alle zusammen angezeigt.

  3. 3

    Kopieren

    Ein Klick kopiert jeden Hash in die Zwischenablage.

Was ein Hash wirklich garantiert

Eine kryptografische Hash-Funktion nimmt eine Eingabe beliebiger Größe und erzeugt eine Ausgabe fester Länge — 256 Bit für SHA-256, egal ob die Eingabe ein Zeichen oder ein Gigabyte war — mit zwei Eigenschaften, die sie nützlich machen: Dieselbe Eingabe erzeugt immer exakt dieselbe Ausgabe, und selbst eine Ein-Bit-Änderung in der Eingabe erzeugt eine völlig andere, unvorhersehbare Ausgabe statt einer leicht anderen. Das macht einen Hash nützlich zur Überprüfung: Zwei Hashes zu vergleichen sagt mit überwältigender Zuverlässigkeit, ob zwei Datenstücke identisch sind, ohne die Daten selbst Byte für Byte vergleichen zu müssen.

Was eine Hash-Funktion explizit nicht tut, ist Daten auf umkehrbare Weise zu komprimieren oder darzustellen — sie ist per Design eine Einwegfunktion. Es gibt keine Operation, die eine SHA-256-Ausgabe nimmt und die ursprüngliche Eingabe rekonstruiert, was sich grundlegend von Kodierungsschemata wie Base64 unterscheidet, die trivial umkehrbar sind.

Warum MD5 und SHA-1 trotz ihres Bruchs noch existieren

Ein kryptografischer Hash gilt speziell dann als „gebrochen", wenn jemand einen Weg demonstriert, zwei unterschiedliche Eingaben zu finden, die dieselbe Ausgabe erzeugen — eine Kollision — schneller, als Brute-Force vorhersagen würde. Praktische Kollisionsangriffe gegen MD5 existieren seit 2004, und eine echte, praktische Kollision gegen SHA-1 wurde 2017 demonstriert, daher sollte keines von beiden irgendwo genutzt werden, wo ein Gegner absichtlich übereinstimmende Daten fälschen könnte, wie digitale Signaturen oder Zertifikatsvalidierung.

Sie bleiben trotzdem für einen begrenzteren, nicht-adversariellen Zweck weit verbreitet: zu verifizieren, dass eine heruntergeladene Datei einer vom Herausgeber gelisteten Prüfsumme entspricht, oder zufällige Beschädigung während einer Übertragung zu erkennen. Niemand versucht in diesem Szenario absichtlich, eine kollidierende Datei zu bauen, und beide Algorithmen bleiben völlig zuverlässig, um zufällige Unterschiede zu erkennen — die Schwachstelle betrifft speziell absichtliche, konstruierte Kollisionen, nicht die alltägliche Integritätsprüfung.

Warum ein roher Hash das falsche Werkzeug für Passwörter ist

SHA-256 und seine Verwandten sind bewusst schnell — diese Geschwindigkeit ist ein Feature zum Verifizieren von Downloads, wo Sie wollen, dass die Prüfsumme sofort berechnet wird, und eine ernste Schwachstelle für Passwortspeicherung, wo Geschwindigkeit genau das ist, was ein Angreifer will. Moderne Consumer-Hardware kann Milliarden SHA-256-Hashes pro Sekunde berechnen, was bedeutet, dass eine gestohlene Datenbank roher SHA-256-Passwort-Hashes mit enormer Geschwindigkeit brute-forced oder gegen vorberechnete Tabellen geprüft werden kann. Speziell für Passwort-Hashing entworfene Algorithmen wie bcrypt, scrypt und Argon2 sind pro Versuch bewusst langsam und rechenintensiv, speziell um genau diesen Brute-Force-Angriff auch mit erheblicher gewidmeter Rechenleistung unpraktisch langsam zu machen — ein grundlegend anderes Designziel als eine allgemeine Prüfsummenfunktion.

Häufig gestellte Fragen

Ist es sicher, MD5 zu verwenden?

Für nichts Sicherheitsrelevantes. Praktische Kollisionsangriffe gegen MD5 existieren seit 2004, und SHA-1 ist seit 2017 gebrochen. Beide bleiben für nicht-adversarielle Prüfungen nützlich — zu verifizieren, dass ein Download einer veröffentlichten Prüfsumme entspricht, oder zufällige Beschädigung zu erkennen. Nutzen Sie SHA-256 oder besser, sobald ein Angreifer beteiligt sein könnte.

Kann ein Hash zurück zum Originaltext umgekehrt werden?

Nein — Hashing ist per Design einseitig. Aber kurze oder gängige Eingaben können durch Brute-Force oder vorberechnete Regenbogentabellen gefunden werden, weshalb Passwörter mit einem langsamen, gesalzenen Algorithmus wie bcrypt oder Argon2 gehasht werden sollten statt mit rohem SHA.

Sollte ich damit Passwörter hashen?

Nein. Passwortspeicherung braucht einen bewusst langsamen Algorithmus mit einem Salt pro Nutzer — bcrypt, scrypt oder Argon2. Ein rohes SHA-256 ist zu schnell: Moderne Hardware probiert Milliarden Versuche pro Sekunde dagegen.

Wird meine Eingabe irgendwohin gesendet?

Nein. SHA-Hashes nutzen die eingebaute Web-Crypto-API Ihres Browsers, und MD5 läuft in JavaScript auf dieser Seite. Nichts wird übertragen, daher funktioniert das Tool auch offline weiter.

Warum ergibt derselbe Text anderswo einen anderen Hash?

Fast immer ein abschließender Zeilenumbruch oder eine andere Zeichenkodierung. Dieses Tool hasht exakt die Bytes Ihrer Eingabe als UTF-8 — Kommandozeilen-Tools wie `echo` fügen einen Zeilenumbruch hinzu, außer Sie übergeben `-n`.

Häufige Aufgaben für Hash-Generator