Skip to content
BlockchainSign
de

Hashwert selbst prüfen

Von Veröffentlicht am

Hashwert selbst prüfen
Photo: Al Nahian

Das Prüfen eines Hashwerts dauert dreißig Sekunden und nutzt Tools, die bereits auf Ihrem Computer vorhanden sind. Es ist auch der Schritt, der aus „Sie sagten, es stimmt“ das „Ich habe es geprüft“ macht.

Die Befehle

macOS und Linux

shasum -a 256 dateiname

oder, auf den meisten Linux-Distributionen:

sha256sum dateiname

Windows

certutil -hashfile dateiname SHA256

PowerShell

Get-FileHash dateiname -Algorithmus SHA256

Im Browser — der kostenlose SHA-256-Hashgenerator auf dieser Website. Er nutzt die Web Crypto API, läuft vollständig auf Ihrem Gerät und funktioniert auch ohne Internetverbindung. Das ist der entscheidende Punkt: Sie können bestätigen, dass nichts hochgeladen wird, indem Sie das Kabel abziehen.

Alle diese Methoden erzeugen denselben 64-stelligen hexadezimalen String für dieselben Bytes. Wenn zwei Tools unterschiedliche Ergebnisse liefern, berechnet eines von ihnen einen anderen Hashwert.

Vergleichen, ohne die Augen zu verrenken

Ein 64-stelliger String ist leicht zu überfliegen und dabei Fehler zu machen. Einige sicherere Gewohnheiten:

  • Vergleichen Sie die ersten sechs und die letzten sechs Zeichen für eine schnelle Prüfung, fügen Sie dann beide Strings in einen Texteditor ein, um einen vollständigen Abgleich durchzuführen, wenn es darauf ankommt.

  • Überlassen Sie dem Computer die Arbeit. Unter macOS oder Linux:

    [ "$(shasum -a 256 datei.pdf | cut -d' ' -f1)" = "erwarteter_hash_hier" ] && echo MATCH || echo DIFFERENT
    
  • Achten Sie auf die Groß-/Kleinschreibung. Hexadezimale Ausgaben sind inhaltlich unabhängig von der Schreibweise, aber die Tools geben sie unterschiedlich aus. Konvertieren Sie beide Werte vor dem Vergleich in Kleinbuchstaben.

Wenn der Hashwert nicht übereinstimmt

Eine Diskrepanz bedeutet, dass die Bytes unterschiedlich sind. Mehr sagt es nicht aus, und die üblichen Ursachen sind banal.

Die Datei wurde erneut gespeichert. Das Öffnen und erneute Speichern eines Dokuments schreibt es neu — oft mit einem neuen Änderungsdatum im Inneren oder einer anderen Komprimierung. Der Inhalt sieht identisch aus, die Bytes sind es nicht.

Es wurde exportiert statt kopiert. Ein PDF, das zweimal aus derselben Quelle exportiert wird, ist meist zwei verschiedene Dateien.

Der Transfer hat es verändert. Manche Tools „korrigieren“ hilfreichweise Zeilenumbrüche in Textdateien und konvertieren zwischen LF und CRLF. Das ändert jede Zeile.

Sie haben das Falsche gehasht. Einen Ordner, einen Alias oder ein ZIP-Archiv, das Sie neu erstellt haben, statt des Originals. Ein ZIP-Archiv neu zu erstellen reproduziert fast nie die originalen Bytes, da Zeitstempel und Reihenfolge im Inneren gespeichert sind.

Etwas ist wirklich falsch. Selten, aber genau dafür existiert die Prüfung.

Die Lehre daraus: Archivieren Sie die exakte Datei, die Sie zertifiziert haben, und arbeiten Sie mit einer Kopie. Ein Zeitstempel deckt Bytes ab, nicht Bedeutung.

Warum „selbst prüfen“ kein Slogan ist

Es gibt einen spezifischen Grund, darauf zu bestehen, statt sich auf ein grünes Häkchen auf einer Website zu verlassen.

Eine Verifikationsseite, die Sie nicht geschrieben haben, die auf einem Server läuft, den Sie nicht kontrollieren, und die ein Ergebnis anzeigt, das Sie nicht reproduzieren können, ist eine Behauptung. Sie ist in den meisten Fällen zwar wahr, bleibt aber eine Behauptung. Wenn es auf den Nachweis ankommt — bei einem Streitfall, einer Prüfung oder einem Anspruch — möchten Sie eine Überprüfung, die nicht über die Partei läuft, die ein Interesse am Ergebnis hat.

Das ist auch der Standard, den wir an uns selbst anlegen. Unsere Verifikationsseite erklärt jede Prüfung mit einem Hinweis „So machen Sie es selbst“, weil ein Verifikationstool, das nicht durch drei Shell-Befehle ersetzt werden kann, etwas tut, das es nicht tun müsste.

Was ein übereinstimmender Hash beweist

Dass zwei Dateien byte-identisch sind. Nichts mehr, und das ist viel.

Er sagt Ihnen nicht, woher eine der Dateien stammt, wer sie erstellt hat oder wann — das ergibt sich aus den umgebenden Beweisen. In einem Zeitstempel-Zertifikat ist der Hashwert die Verbindung zwischen Ihrer Datei und einem datierten öffentlichen Register; für sich genommen ist er ein Fingerabdruck ohne Datum.

Für die Frage, was ein Hash ist und warum er funktioniert, siehe was ist ein SHA-256-Hash.

Häufige Fragen

Wie prüfe ich einen SHA-256-Hash unter Windows?
Nutzen Sie certutil -hashfile dateiname SHA256 in der Eingabeaufforderung oder Get-FileHash dateiname -Algorithmus SHA256 in PowerShell. Beide erzeugen denselben 64-stelligen Wert, den shasum -a 256 unter macOS und Linux liefert, da sie dieselbe Funktion über dieselben Bytes berechnen.
Warum stimmt mein Hash nicht mit dem Zertifikat überein?
Fast immer, weil sich die Datei geändert hat. Das erneute Speichern eines Dokuments, ein weiterer Export, das Neu-Erstellen eines ZIP-Archivs oder ein Transfer, der Zeilenumbrüche konvertiert hat, erzeugt andere Bytes, obwohl alles identisch aussieht. Archivieren Sie die exakte Datei, die Sie zertifiziert haben, und arbeiten Sie mit einer Kopie.
Ist das Haschen im Browser genauso zuverlässig wie in der Kommandozeile?
Ja, wenn es die Web Crypto API verwendet, die dieselbe Standardimplementierung ist, die die Plattform bereitstellt. Unser Tool erzeugt byte-identische Ausgaben wie shasum -a 256 und funktioniert auch ohne Internetverbindung — was eine praktische Möglichkeit ist, zu bestätigen, dass nichts hochgeladen wird.

Beweisen Sie heute, dass Ihre Arbeit existiert

Versehen Sie jede beliebige Datei auf der Ethereum-Blockchain mit einem Zeitstempel und erhalten Sie ein fälschungssicheres Zertifikat, das lebenslang gilt. Ihre Datei verlässt niemals Ihren Browser.