🧰 ToolPicoAlle Tools →
StartseiteBlog › Hash prüfen

Datei-Download beschädigt? So prüfst du den Hash in Sekunden

Eine Website listet unter dem Download-Link einen kryptischen Code wie a94a8fe5ccb... — das ist ein Hashwert, mit dem du prüfen kannst, ob deine heruntergeladene Datei tatsächlich unversehrt angekommen ist. So funktioniert der Vergleich, ohne dass du irgendetwas hochladen musst.

Inhalt

Was genau ist so ein Hash-Code?

KurzantwortEin Hash ist ein eindeutiger, längenfester Fingerabdruck einer Datei oder eines Texts. Dieselbe Datei ergibt immer denselben Hash; ändert sich auch nur ein einziges Bit, ändert sich der gesamte Hashwert. Deshalb eignet er sich perfekt, um zu prüfen, ob ein Download unverändert angekommen ist.

Anbieter von Software, Disk-Images oder größeren Archiven veröffentlichen häufig neben dem Download-Link einen MD5-, SHA-1- oder — heute meist — SHA-256-Hash. Der Sinn dahinter: Wenn deine Verbindung während des Downloads abbricht oder ein Server-Fehler die Datei beschädigt, unterscheidet sich der Hash deiner heruntergeladenen Kopie vom angegebenen Wert, und du weißt sofort, dass du erneut herunterladen solltest.

Prüfsumme (Checksum)Ein anderer Name für denselben Zweck — ein kurzer Wert, der aus größeren Daten berechnet wird, um deren Unversehrtheit zu bestätigen. In der Praxis meint „Prüfsumme” bei Downloads fast immer einen MD5- oder SHA-Hash.

Dateiintegrität in 3 Schritten prüfen

KurzantwortÖffne den ToolPico Hash-Generator, wechsle in den Reiter „Datei”, ziehe die heruntergeladene Datei hinein und füge den vom Anbieter angegebenen Hash ins Feld „Erwarteter Hash” ein — das Tool vergleicht automatisch.

Angenommen, du hast ein Installationsprogramm heruntergeladen und die Anbieter-Website zeigt: SHA-256: 9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08 (Beispielwert). So gehst du vor:

Die gesamte Berechnung läuft direkt im Browser ab — für SHA-1/256/384/512 über die eingebaute Web Crypto API, für MD5 über eine eigene JavaScript-Implementierung. Die Datei wird dabei zu keinem Zeitpunkt an einen Server gesendet.

Welchen Algorithmus nehme ich, wenn mehrere angegeben sind?

KurzantwortWähle immer den längsten verfügbaren Hash — SHA-256 oder SHA-512 statt MD5 oder SHA-1, weil diese als kryptografisch geschwächt gelten.

Manche Anbieter listen mehrere Hash-Werte gleichzeitig. Als grobe Orientierung, wofür sich welcher Algorithmus heute noch eignet (Beispielwerte zur Einordnung, keine offizielle Norm):

AlgorithmusLänge (Hex)Heutige Einordnung
MD532 ZeichenNur für schnelle, unkritische Prüfsummen
SHA-140 ZeichenEbenfalls geschwächt, nur Legacy-Fälle
SHA-25664 ZeichenGuter Standard für Integritätsprüfung
SHA-512128 ZeichenZusätzliche Sicherheitsreserve
Praxis-Tipp: Bei mehreren Dateien auf einmal (z. B. ein Ordner mit Firmware-Images) nutzt du im Tool das Batch-Hashing per Drag & Drop mehrerer Dateien und exportierst die Ergebnisliste anschließend als CSV-Datei zur Dokumentation.

Text hashen, Salt und HMAC

KurzantwortIm Reiter „Text” kannst du beliebigen Text sofort hashen, optional mit einem Salt als Präfix oder Suffix versehen, und mit HMAC-SHA256/512 signieren — praktisch beim Testen von API-Signaturen oder Webhook-Payloads.

Neben dem reinen Datei-Vergleich eignet sich der Text-Modus für Entwickler-Alltagsaufgaben: den Hash eines API-Schlüssels prüfen, eine CRC32-Prüfsumme berechnen oder Hex- und Base64-Ausgabe direkt ineinander umwandeln. Die Eingabekodierung (UTF-8, Hex oder Base64) lässt sich dabei separat einstellen, falls du z. B. bereits vorliegende Hex-Bytes hashen möchtest statt reinen Text.

Hash von Text oder Datei berechnen, vergleichen und mit HMAC signieren — kostenlos und komplett im Browser.

Hash-Generator öffnen →

Häufige Fragen

Wie prüfe ich, ob ein Download beschädigt ist?
Lade die Datei in den Reiter „Datei” des Hash-Generators, füge den vom Anbieter angegebenen Hash (meist SHA-256) in das Feld „Erwarteter Hash” ein und klicke auf „Hash berechnen”. Das Tool berechnet den tatsächlichen Hash der Datei und vergleicht ihn automatisch — ein grünes Häkchen bedeutet, die Datei ist unversehrt.
Muss ich meine Datei irgendwohin hochladen?
Nein. Der gesamte Vergleich läuft im Browser über die Web Crypto API bzw. eine eigene MD5-Implementierung in JavaScript. Die Datei verlässt dein Gerät zu keinem Zeitpunkt, es findet kein Server-Upload statt.
Welchen Algorithmus soll ich zum Vergleich nehmen, wenn mehrere angegeben sind?
Nimm den längsten verfügbaren: SHA-256 oder SHA-512 statt MD5 oder SHA-1. MD5 und SHA-1 gelten als kryptografisch geschwächt, sie eignen sich noch für schnelle Prüfsummen, aber nicht für sicherheitsrelevante Nachweise.
Ich habe mehrere Dateien — geht das auch im Batch?
Ja. Im Reiter „Datei” können mehrere Dateien gleichzeitig per Drag & Drop hinzugefügt werden; das Tool berechnet für jede Datei alle gewählten Algorithmen und erlaubt anschließend den Export der Ergebnisliste als CSV-Datei.
Was ist HMAC, und wann brauche ich es statt eines einfachen Hashes?
HMAC (Hash-based Message Authentication Code) kombiniert einen Hash mit einem geheimen Schlüssel, um zu beweisen, dass eine Nachricht von jemandem stammt, der diesen Schlüssel kennt — etwa beim Signieren von Webhooks. Ein einfacher Hash allein beweist nur, dass Daten unverändert sind, nicht wer sie erzeugt hat.
Methodik-Hinweis: Alle Zahlenbeispiele in diesem Artikel (Hash-Längen, Beispiel-Hashwerte) dienen ausschließlich der Veranschaulichung und sind keine Sicherheitsempfehlung im rechtlichen Sinn. Dieser Ratgeber ist allgemein informativ und ersetzt keine fachliche IT-Sicherheitsberatung.