Text mit SHA-1, SHA-256 oder SHA-512 hashen

Text einfügen, und die Seite liefert den SHA-1-, SHA-256- oder SHA-512-Hash als hexadezimale Kleinbuchstabenfolge. Die Berechnung läuft in diesem Browser-Tab: Es wird nichts hochgeladen, und derselbe Text ergibt immer denselben Hash.

Ein Hash ist ein Einwegwert — er lässt sich nicht in den Text zurückrechnen. Er dient dem Vergleich zweier Texte, nicht dazu, einen Text geheim zu halten.

  1. Den Text in das Feld eingeben oder einfügen. Das Feld nimmt reinen Text entgegen; einen Datei-Upload gibt es nicht.
  2. Auf SHA-1 erzeugen, SHA-256 erzeugen oder SHA-512 erzeugen klicken. Der Hash erscheint darunter, zusammen mit Algorithmus und Länge.
  3. Auf Kopieren klicken, um den Hexadezimalwert in die Zwischenablage zu legen.
  4. Beim Bearbeiten des Textes verschwindet der angezeigte Hash: Auf dem Bildschirm steht nur ein Wert, der zum sichtbaren Text gehört. Leeren setzt Feld und Ausgabe zurück.

Was die Seite berechnet — und was nicht

Die drei Algorithmen

SHA-1 ergibt 40 Hexadezimalzeichen (160 Bit), SHA-256 ergibt 64 (256 Bit), SHA-512 ergibt 128 (512 Bit). Alle drei werden über die UTF-8-Bytes des Textes berechnet — dieselben Bytes, die sha1sum, shasum oder openssl dgst auf der Kommandozeile verarbeiten. Dieselbe Eingabe liefert hier und dort denselben Wert.

Die Familie unterscheidet sich nicht nur in der Länge: 2017 wurde eine praktische Kollision für SHA-1 gezeigt (SHAttered). SHA-1 eignet sich daher für Kompatibilitätsprüfungen bestehender Daten, nicht für neue Sicherheitsentscheidungen; SHA-256 und SHA-512 sind die aktuellen Vertreter.

Wozu der Hash dient

Der Hash ist ein Fingerabdruck des Textes: Jede Änderung — ein zusätzliches Leerzeichen, ein anderer Buchstabe — ergibt einen völlig anderen Wert. Zwei Hashes zu vergleichen ist der schnellste Weg zu prüfen, ob zwei Texte byte-identisch sind.

Verschlüsselung ist das nicht: Es gibt keinen Schlüssel und keinen Weg zurück, und ein Hash allein beweist nicht, wer einen Text geschrieben hat — wer den Text ändern kann, kann auch den Hash ändern. Für gespeicherte Passwörter sind reine SHA-1/SHA-256/SHA-512-Werte das falsche Werkzeug; dafür braucht es ein langsames, gesalzenes Verfahren wie bcrypt, scrypt oder Argon2.

Grenzen und praktische Hinweise

Die Seite hasht nur Text: Sie öffnet keine Dateien und liefert ausschließlich Hexadezimalwerte — kein Base64, kein HMAC, kein Salt-Feld. Für Dateiprüfsummen das Systemwerkzeug verwenden (sha256sum, shasum, certutil); für HMAC gibt es auf der Seite einen eigenen Hash-&-HMAC-Generator.

Große Eingaben werden lokal verarbeitet (ein Megabyte dauert einige Zehnmillisekunden), für sehr große Dateien ist aber ein Kommandozeilenwerkzeug die bessere Wahl. Zu beachten: Die Textarea des Browsers normalisiert CRLF-Zeilenenden zu LF, ein aus einer Windows-Datei eingefügter Text wird also in LF-Form gehasht; die Datei auf der Platte enthielte die CR-Bytes und ergäbe einen anderen Hash.

Zuletzt verwendet: