Erklärung
So funktioniert Hash-Generator
Der Hash-Generator berechnet kryptografische Prüfsummen für beliebige Texte direkt im Browser. Der eingegebene Text wird als UTF-8 codiert und durch den gewählten SHA-Algorithmus verarbeitet.
SHA-256 ist der gängigste Algorithmus und erzeugt einen 256-Bit-Hash (64 Hex-Zeichen). SHA-384 erzeugt 96 Hex-Zeichen, SHA-512 erzeugt 128 Hex-Zeichen. Diese Algorithmen gehören zur SHA-2-Familie, die vom NIST in FIPS 180-4 standardisiert wurde.
Hex und Standard-Base64 stellen dieselben Digest-Bytes dar. Base64 ist kompakter, enthält aber gegebenenfalls +, / und Padding und ist nicht automatisch URL-sicher.
Typische Fehler
- Hashing mit Verschlüsselung verwechseln: Ein Hash ist keine umkehrbare Klartextdarstellung. Verschlüsselung verfolgt einen anderen Zweck und ist mit dem passenden Schlüssel umkehrbar.
- MD5 oder SHA-1 für Sicherheitszwecke verwenden: Beide Algorithmen haben bekannte Kollisionsangriffe und gelten laut BSI TR-02102-1 als unsicher.
- SHA-Hashes für Passwortspeicherung nutzen: Einfache SHA-Hashes sind zu schnell berechenbar. Verwende bcrypt, scrypt oder Argon2 mit Salt und Work-Factor.
- Gleichheit von Hashes als Identität interpretieren: Gleiche Hashes bedeuten gleiche Eingabe mit extrem hoher Wahrscheinlichkeit, aber nicht mit absoluter Sicherheit (theoretische Kollisionsmöglichkeit).
Grenzen dieses Tools
- Keine Salting-Funktion — für Passwortspeicherung ungeeignet.
- Nur Text-Eingabe, keine Dateien (für Datei-Hashes eigene Tools verwenden).
- Kein HMAC-Modus (keyed hashing) — nur einfache Hashberechnung.
- Keine Verifizierung gegen bekannte Hashwerte integriert.
- Leerzeichen, Zeilenumbrüche und Unicode-Normalisierung werden nicht vereinheitlicht, sondern als Teil der UTF-8-Eingabe gehasht.
Quellen
- BSI TR-02102-1: Kryptographische Verfahren — Empfehlungen und Schlüssellängen. Bundesamt für Sicherheit in der Informationstechnik.
- NIST FIPS 180-4: Secure Hash Standard (SHS). Definiert SHA-256, SHA-384, SHA-512.
- RFC 1321: MD5 Message-Digest Algorithm (historisch, nicht für Sicherheit empfohlen).
- Web Crypto API: W3C Standard für kryptografische Operationen im Browser (crypto.subtle.digest).