suche
ESC

Hashes erzeugen & vergleichen

SHA-Familie praktisch nutzen, Prüfsummen vergleichen und Integrität von Echtheit trennen.

Azubi Security 20 Min +130 XP

Worum geht’s

Ein Download, ein Backup, ein Konfigurationsstand — bei allen willst du sicher sein, dass die Bytes unverändert sind. Das praktische Werkzeug dafür ist die Prüfsumme (Hash). Du erzeugst sie, vergleichst sie mit einer Vorgabe und weißt: bitidentisch oder nicht. Dieser Skill bringt dir das Erzeugen und korrekte Vergleichen bei — und die wichtige Grenze, was ein Hash nicht beweist.

Konzept

Eine Hashfunktion bildet beliebig große Eingaben auf einen kurzen, festen Wert (den Digest) ab. Für Integritätsprüfungen zählen drei Eigenschaften:

  • Deterministisch: gleiche Eingabe → immer gleicher Hash.
  • Lawineneffekt: ein einziges geändertes Bit ergibt einen völlig anderen Hash.
  • Einweg: aus dem Hash lässt sich die Eingabe nicht zurückrechnen.

Die gängige Familie ist SHA-2 (SHA-256, SHA-384, SHA-512). Die Zahl ist die Bit-Länge des Digests — SHA-256 liefert 256 Bit = 64 Hex-Zeichen. MD5 und SHA-1 gelten als gebroche (Kollisionen erzeugbar) und sind für Sicherheitszwecke tabu; CRC32 ist nur eine Prüfsumme gegen Übertragungsfehler, keine kryptografische Funktion.

Zentrale Grenze: Ein passender Hash beweist Integrität (Bytes unverändert), aber nicht Echtheit (Herkunft). Wenn ein Angreifer Datei und veröffentlichte Prüfsumme tauschen kann, passt der Hash trotzdem. Echtheit braucht eine Signatur (z. B. GPG) über die Prüfsumme.

Die Zahl im Namen ist die Bit-Länge des Digests — unabhängig von der Eingabegröße:

Beispiel-Fall

Aufgabe: Du lädst ein Tool herunter; der Anbieter nennt e3b0…b855 als SHA-256.

  1. Lokal hashen: sha256sum datei oder im Tool den Dateiinhalt einlesen → 64 Hex-Zeichen.
  2. Den Ausgabewert zeichengenau mit der Vorgabe vergleichen (Groß-/Kleinschreibung egal, Hex ist case-insensitiv — aber jede Stelle muss stimmen).
  3. Treffer → die Datei ist bitidentisch zur Vorlage.
  4. Kein Treffer → Übertragungsfehler oder Manipulation; nicht verwenden, neu laden.
  5. Bewusst bleiben: War die Prüfsumme nicht signiert, beweist der Treffer nur Integrität, nicht, dass sie wirklich vom legitimen Anbieter stammt.

Anwenden

▶ Am Tool ausprobieren

Hashe denselben Text zweimal: Das identische Ergebnis zeigt den Determinismus.

  1. Gib einen kurzen Text ein und erzeuge den SHA-256-Hash.
  2. Ändere genau einen Buchstaben — der ganze Hash ändert sich (Lawineneffekt).
  3. Erzeuge SHA-256 und SHA-512 desselben Texts und vergleiche die Länge der Ausgabe.
Tool öffnen: /hash-generator ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Erzeuge die SHA-256-Prüfsumme einer kleinen Datei, ändere eine Kleinigkeit (ein Zeichen) und hashe erneut. Vergleiche beide Ausgaben und formuliere in einem Satz, was der Lawineneffekt für die Aussagekraft eines Prüfsummen-Vergleichs bedeutet.

Tool öffnen: /hash-generator ↗

Modul im Speedrun testen →