Hash online generieren | SHA-256, SHA-512, SHA-1 | Awesome Toolkit

Hash Generator

SHA-1-, SHA-256- und SHA-512-Hashes aus beliebigen Zeichenketten erzeugen. 100 % lokal, keine Daten übertragen.

Von Marshkalk

So verwenden Sie den Hash-Generator

  1. Geben Sie den Text, den Sie hashen möchten, in das Eingabefeld ein oder fügen Sie ihn ein.
  2. Klicken Sie auf Hashes generieren, um SHA-1, SHA-256 und SHA-512 gleichzeitig zu berechnen.
  3. Klicken Sie auf Kopieren neben einem Algorithmus, um den Hash in die Zwischenablage zu kopieren.

Was ist ein kryptographischer Hash?

Eine kryptographische Hash-Funktion nimmt eine beliebige Eingabe und erzeugt eine Ausgabe fester Länge. Wichtige Eigenschaften:

  • Deterministisch: dieselbe Eingabe liefert immer denselben Hash
  • Einwegfunktion: aus einem Hash lässt sich der ursprüngliche Text nicht rekonstruieren
  • Lawineneffekt: schon eine einzige Zeichenänderung erzeugt einen völlig anderen Hash
  • Feste Länge: unabhängig von der Eingabegröße ist die Ausgabe für einen Algorithmus immer gleich lang

SHA-1 vs. SHA-256 vs. SHA-512

SHA-1 erzeugt einen 160-Bit-Digest (40 Hex-Zeichen). Er gilt nicht mehr als kryptographisch sicher, Kollisionsangriffe wurden nachgewiesen. SHA-1 sollte nicht für digitale Signaturen, Zertifikate oder Passwort-Speicherung verwendet werden.

SHA-256 erzeugt einen 256-Bit-Digest (64 Hex-Zeichen). Er gehört zur SHA-2-Familie und ist der aktuelle Standard für die meisten Sicherheitsanwendungen: TLS-Zertifikate, Code-Signing, Bitcoin, HMAC.

SHA-512 erzeugt einen 512-Bit-Digest (128 Hex-Zeichen). Er bietet eine höhere Sicherheitsmarge und ist auf 64-Bit-Prozessoren schneller als SHA-256.

Typische Anwendungsfälle

  • Dateiintegrität: prüfen, ob eine heruntergeladene Datei nicht verfälscht wurde, durch Vergleich mit dem vom Anbieter veröffentlichten Hash
  • Passwort-Speicherung: Systeme speichern den Hash eines Passworts, niemals das Passwort selbst
  • Deduplizierung: doppelte Dateien über ihren Hash identifizieren
  • API-Authentifizierung: HMAC verwendet SHA-256 zum Signieren von API-Anfragen
  • Prüfsummen: Hashes vergleichen, um sicherzustellen, dass Konfigurationsdateien oder Backups identisch sind

Datenschutz

Das gesamte Hashing verwendet die native Web Crypto API des Browsers. Kein Text wird an einen Server gesendet.

SHA-256 ist falsch für Passwörter, verwenden Sie Argon2 oder bcrypt

Ein häufiger Fehler ist die Verwendung von SHA-256 für das Hashing von Passwörtern. SHA und seine Varianten sind darauf ausgelegt, schnell zu sein, sie können Milliarden von Hashes pro Sekunde auf einer GPU berechnen. Das macht sie für die Passwortspeicherung ungeeignet, wo das Hashing langsam sein soll.

Für Passwörter verwenden Sie einen dedizierten, absichtlich langsamen Algorithmus:

  • Argon2id: Sieger des Password Hashing Competition (2015). Empfohlen vom BSI, NIST SP 800-63B und OWASP. Speicherintensiv, resistent gegen GPU- und ASIC-Angriffe.
  • bcrypt: Weit verbreitet, einstellbarer Kostenfaktor. Für die meisten Anwendungen noch solide.
  • scrypt: Speicherintensiv, wird in einigen Linux-Systemen und Krypto-Wallets verwendet.

Das BSI empfiehlt in der TR-02102-1 Argon2id als bevorzugten Algorithmus für die Passwortspeicherung in neuen Systemen. SHA-2 (einschließlich SHA-256) ist für diesen Zweck ausdrücklich ungeeignet.