SHA-256 Prüfsumme verifizieren — Windows, Mac, Linux und Online
31. Mai 2026 · 6 Min. Lesezeit · Hash Generator Tool →
Wenn Sie Software oder KI-Modelle aus dem Internet herunterladen, geben seriöse Anbieter immer eine SHA-256-Prüfsumme an. Diese Prüfsumme ermöglicht es Ihnen, zu verifizieren, dass die heruntergeladene Datei vollständig, unverändert und authentisch ist. Dieser Artikel zeigt Ihnen, wie Sie SHA-256-Hashes unter Windows, macOS und Linux prüfen — und stellt ein Online-Tool vor, das ohne Installation funktioniert.
Integrität ist nicht dasselbe wie Authentizität: Eine übereinstimmende SHA-256-Summe (immer genau 64 Hexzeichen, 256 Bit) beweist, dass die Bytes intakt sind — nicht, dass sie wirklich vom Anbieter stammen; dafür braucht es eine Signatur über die Prüfsumme. MD5 und SHA-1 erkennen weiterhin zufällige Beschädigung, sind aber gegen gezielte Manipulation gebrochen (siehe Googles SHAttered-Kollision). Der ToolPry Hash Generator berechnet MD5, SHA-1, SHA-256 und SHA-512 vollständig im Browser; die Algorithmen sind in NIST FIPS 180-4 spezifiziert.
Was ist eine SHA-256 Prüfsumme?
SHA-256 (Secure Hash Algorithm 256 Bit) ist eine kryptografische Hash-Funktion, die aus beliebigen Eingabedaten einen 64 Zeichen langen hexadezimalen Fingerabdruck erzeugt. Dieser Fingerabdruck ist:
- Einzigartig: Zwei verschiedene Dateien haben (praktisch) nie denselben Hash
- Deterministisch: Dieselbe Datei erzeugt immer denselben Hash
- Sensitiv: Ein einziges geändertes Bit verändert den gesamten Hash
- Einwegfunktion: Aus dem Hash kann man nicht auf die ursprüngliche Datei schließen
Beispiel einer SHA-256-Prüfsumme (Ubuntu 24.04 ISO):
45f873de9f8cb637345d6e66a583762730bbea30277ef7b32c9c3bd6700a32b2 ubuntu-24.04-desktop-amd64.iso
Eine SHA-256-Summe ist immer 64 Hexzeichen; Groß-/Kleinschreibung spielt keine Rolle. Vergleichen Sie zeichenweise mit dem veröffentlichten Wert.
SHA-256 unter Windows verifizieren
Windows 10 und 11 haben certutil und PowerShell eingebaut — keine zusätzliche Software nötig:
Methode 1: PowerShell (empfohlen)
# PowerShell öffnen (Win + X → Windows PowerShell)
Get-FileHash C:\Downloads\dateiname.iso -Algorithm SHA256
# Ausgabe:
# Algorithm Hash Path
# --------- ---- ----
# SHA256 45F873DE9F8CB637345D6E66A583762730BBEA30277EF7B32C9C3BD6700A32B2 C:\Downloads\...
Vergleichen Sie den angezeigten Hash (Groß-/Kleinschreibung ignorieren) mit der vom Anbieter veröffentlichten Prüfsumme.
Methode 2: certutil
# Eingabeaufforderung (cmd) öffnen
certutil -hashfile C:\Downloads\dateiname.iso SHA256
SHA-256 unter macOS verifizieren
# Terminal öffnen (Cmd + Leertaste → "Terminal")
shasum -a 256 ~/Downloads/dateiname.dmg
# Oder mit openssl
openssl dgst -sha256 ~/Downloads/dateiname.dmg
SHA-256 unter Linux verifizieren
# sha256sum (auf allen Linux-Distributionen verfügbar)
sha256sum dateiname.tar.gz
# Wenn eine .sha256-Datei mitgeliefert wird:
sha256sum -c dateiname.tar.gz.sha256
# Mit gpg für Signaturprüfung
gpg --verify dateiname.sig dateiname.tar.gz
SHA-256 Online prüfen (ohne Installation)
Wenn Sie keinen Zugriff auf die Kommandozeile haben oder eine schnelle Prüfung benötigen, können Sie den ToolPry Hash Generator verwenden:
- Öffnen Sie den Hash Generator
- Ziehen Sie die Datei in das Tool (Drag & Drop)
- Das Tool berechnet SHA-256, SHA-512 und SHA-1 sofort im Browser
- Vergleichen Sie den SHA-256-Hash mit der Prüfsumme des Anbieters
Wichtig: Ihre Datei wird zu keinem Zeitpunkt hochgeladen — die gesamte Verarbeitung erfolgt lokal im Browser über die Web Crypto API.
KI-Modelle sicher herunterladen
Mit dem Wachstum von KI-Modellen auf Hugging Face, Ollama und anderen Plattformen ist die Prüfsummenverifikation wichtiger denn je. Große Modelldateien (oft mehrere Gigabyte) können durch Netzwerkfehler oder böswillige Manipulation korrumpiert werden.
Hugging Face gibt für jede Modelldatei SHA-256-Hashes an. Nach dem Download:
# Linux/Mac: Modell-Hash prüfen
sha256sum llama-3-8b-q4.gguf
# Oder mit Python
python3 -c "
import hashlib
with open('llama-3-8b-q4.gguf', 'rb') as f:
h = hashlib.sha256(f.read()).hexdigest()
print(h)
"
SHA-256 vs. MD5: Welche Prüfsumme verwenden?
MD5 ist weit verbreitet, aber seit 2005 kryptografisch gebrochen — Angreifer können gezielt Dateien erstellen, die denselben MD5-Hash haben wie eine legitime Datei (Kollisionsangriff). SHA-256 ist gegen solche Angriffe sicher.
| Algorithmus | Hash-Länge | Sicherheit | Empfehlung |
|---|---|---|---|
| MD5 | 32 Zeichen | ❌ Gebrochen | Nur für Legacy |
| SHA-1 | 40 Zeichen | ⚠️ Veraltet | Nicht für Sicherheit |
| SHA-256 | 64 Zeichen | ✅ Sicher | Empfohlen |
| SHA-512 | 128 Zeichen | ✅ Sehr sicher | Für höchste Sicherheit |
Hash Generator direkt verwenden →
SHA-256, SHA-512 und SHA-1 für Dateien und Text berechnen — ohne Installation, ohne Upload. Ziehen Sie Ihre Datei in das Tool.
Hash Generator öffnenWarum SHA-256-Prüfsummen wichtig sind
Eine SHA-256-Prüfsumme ist ein 64-Zeichen langer hexadezimaler Fingerabdruck einer Datei. Wenn auch nur ein einziges Bit in der Datei verändert wird — durch Übertragungsfehler, Manipulation oder Beschädigung — ändert sich die Prüfsumme vollständig. Das macht SHA-256 zum Standard für die Integritätsprüfung von Software-Downloads, KI-Modellen, ISO-Images und Backups.
Typische Anwendungsfälle in der Praxis:
- Software-Downloads: Betriebssystem-ISOs, Installer-Pakete, Bibliotheken
- KI-Modelle: Hugging Face und Ollama veröffentlichen SHA-256-Hashes für alle Modell-Dateien
- Docker-Images: Container-Registries verwenden Digest-Hashes für Image-Verifizierung
- Dateiarchive: ZIP- und tar.gz-Archive für Deployment-Pakete
SHA-256 unter Linux (sha256sum)
# Hash einer Datei berechnen
sha256sum dateiname.iso
# Ausgabe: hash + dateiname
# Beispiel: a3b4c5... dateiname.iso
# Prüfsummen-Datei verifizieren (z. B. SHA256SUMS vom Download-Server)
sha256sum --check SHA256SUMS
# Nur Fehler anzeigen
sha256sum --check --ignore-missing --quiet SHA256SUMS
SHA-256 unter macOS (shasum)
# SHA-256-Hash einer Datei
shasum -a 256 dateiname.iso
# SHA-512 (für stärkere Sicherheitsanforderungen)
shasum -a 512 dateiname.iso
# Prüfsumme überprüfen
shasum -a 256 --check pruefsummen.txt
SHA-256 unter Windows (CertUtil und PowerShell)
# CertUtil (eingebaut in Windows)
CertUtil -hashfile dateiname.iso SHA256
# PowerShell (eingebaut, modern)
Get-FileHash dateiname.iso -Algorithm SHA256
Get-FileHash dateiname.iso -Algorithm SHA512
# Für Verifikation: Hash-Werte vergleichen
$expected = "a3b4c5d6..."
$actual = (Get-FileHash dateiname.iso -Algorithm SHA256).Hash
if ($expected -eq $actual) { "OK" } else { "FEHLER" }
SHA-256 in Node.js und Python
Node.js
const crypto = require('crypto');
const fs = require('fs');
// Text-Hash
const hash = crypto.createHash('sha256').update('Hallo Welt').digest('hex');
// Datei-Hash
const puffer = fs.readFileSync('dateiname.iso');
const dateiHash = crypto.createHash('sha256').update(puffer).digest('hex');
Python
import hashlib
# Text-Hash
hash_obj = hashlib.sha256("Hallo Welt".encode())
print(hash_obj.hexdigest())
# Datei-Hash (speicherschonend für große Dateien)
sha256 = hashlib.sha256()
with open("dateiname.iso", "rb") as f:
for chunk in iter(lambda: f.read(65536), b""):
sha256.update(chunk)
print(sha256.hexdigest())
Häufige Fragen
Was tun wenn der Hash nicht übereinstimmt?
Ein abweichender Hash bedeutet, dass die Datei nicht identisch mit der Original-Datei ist. Mögliche Ursachen: Übertragungsfehler beim Download (Datei erneut herunterladen), Manipulation durch Dritte (gefährlich — Datei nicht ausführen), oder veraltete Prüfsummen-Datei (immer die SHA256SUMS direkt vom offiziellen Server beziehen).
SHA-256 vs. MD5 — welcher ist besser?
MD5 ist für Sicherheitszwecke gebrochen — Kollisionen lassen sich gezielt erzeugen. SHA-256 (Teil der SHA-2-Familie) ist der aktuelle Standard für Datei-Integritätsprüfungen. Verwenden Sie SHA-256 oder SHA-512 für alle sicherheitsrelevanten Anwendungen.