Prüfsumme prüfen: SHA-256 unter Windows, Mac und Linux
Eine Prüfsumme (Hash) ist ein digitaler Fingerabdruck einer Datei. Sie berechnen ihn mit Bordmitteln – unter Windows mit Get-FileHash oder certutil, am Mac mit shasum -a 256 – und vergleichen ihn mit dem Wert, den der Hersteller auf seiner Download-Seite angibt. Stimmen beide Zeichenketten überein, ist die Datei vollständig und unverändert.
Was eine Prüfsumme leistet
Ein Hash-Verfahren rechnet aus dem gesamten Inhalt einer Datei eine kurze Zeichenkette. Ändert sich auch nur ein einziges Byte, entsteht ein völlig anderer Wert. Damit erkennen Sie zwei Probleme:
- Beschädigte Downloads: Ein abgebrochener oder fehlerhafter Download führt zu einer abweichenden Prüfsumme. Das ist vor allem bei großen Dateien wie ISO-Abbildern wichtig, bevor Sie daraus einen bootfähigen USB-Stick erstellen.
- Manipulierte Dateien: Hat jemand die Datei auf einem Spiegelserver oder unterwegs verändert, passt der Hash nicht mehr zum Original.
| Verfahren | Länge (Hex-Zeichen) | Einschätzung |
|---|---|---|
| SHA-256 | 64 | Standard, sicher – nutzen Sie diesen Wert, wenn angeboten |
| SHA-512 | 128 | Sicher, seltener angegeben |
| SHA-1 | 40 | Gegen gezielte Manipulation nicht mehr sicher |
| MD5 | 32 | Nur noch zum Erkennen von Übertragungsfehlern geeignet |
Die Prüfsumme finden Sie auf der Download-Seite des Herstellers, oft hinter Links wie „SHA256“, „Checksum“ oder „Prüfsumme“, oder in einer Textdatei wie SHA256SUMS. Linux-Distributionen wie Ubuntu veröffentlichen sie grundsätzlich.
Prüfsumme unter Windows berechnen
Mit PowerShell (empfohlen)
- Öffnen Sie den Ordner mit der Datei im Explorer, meist den Download-Ordner.
- Klicken Sie mit der rechten Maustaste auf eine freie Stelle und wählen Sie Im Terminal öffnen. Unter Windows 10 halten Sie Umschalt gedrückt und wählen PowerShell-Fenster hier öffnen.
- Geben Sie ein:
Get-FileHash .\dateiname.isound drücken Sie Enter. Ohne weitere Angabe rechnet PowerShell SHA-256. - Für andere Verfahren ergänzen Sie den Parameter, zum Beispiel
Get-FileHash .\dateiname.iso -Algorithm SHA512.
Tippen Sie nach .\ die ersten Buchstaben des Dateinamens und drücken Sie Tab – PowerShell vervollständigt den Namen, auch mit Leerzeichen.
Mit der Eingabeaufforderung
In der klassischen Eingabeaufforderung (cmd) funktioniert: certutil -hashfile dateiname.iso SHA256. Das Ergebnis erscheint in der zweiten Zeile. Ältere Windows-Versionen geben es mit Leerzeichen zwischen den Zeichenpaaren aus; diese ignorieren Sie beim Vergleich.
Ohne Kommandozeile geht es mit dem Packprogramm 7-Zip: Im Kontextmenü der Datei finden Sie unter 7-Zip › CRC SHA die Berechnung für SHA-256.
Prüfsumme am Mac berechnen
- Öffnen Sie das Terminal (⌘ + Leertaste, „Terminal“ eingeben).
- Tippen Sie
shasum -a 256(mit Leerzeichen am Ende). - Ziehen Sie die Datei aus dem Finder ins Terminalfenster – der vollständige Pfad wird eingefügt.
- Drücken Sie Enter. Die Ausgabe beginnt mit der Prüfsumme, danach folgt der Dateiname.
Für SHA-512 ersetzen Sie 256 durch 512. Liefert der Hersteller eine Datei mit Prüfsummen, prüft shasum -a 256 -c SHA256SUMS alle darin genannten Dateien im aktuellen Ordner auf einmal.
Prüfsumme unter Linux
Unter Linux heißen die Befehle sha256sum dateiname.iso bzw. sha512sum. Mit einer Prüfsummendatei prüfen Sie automatisch: sha256sum -c SHA256SUMS --ignore-missing. Die Option sorgt dafür, dass nur die tatsächlich heruntergeladenen Dateien geprüft werden. Am Ende jeder Zeile sollte OK stehen.
Richtig vergleichen
64 Zeichen mit dem Auge abzugleichen ist fehleranfällig. Lassen Sie den Rechner vergleichen:
- PowerShell:
(Get-FileHash .\dateiname.iso).Hash -eq "HIER_DEN_WERT_VOM_HERSTELLER"gibtTrueoderFalseaus. Groß- und Kleinschreibung spielt dabei keine Rolle. - Mac und Linux:
echo "WERT_VOM_HERSTELLER dateiname.iso" | shasum -a 256 -c– zwischen Wert und Dateiname stehen zwei Leerzeichen. Die Ausgabe lautetOKoderFAILED. - Schnelltest: Suchen Sie die berechnete Prüfsumme mit Strg + F auf der Download-Seite. Wird sie vollständig gefunden, passt sie.
Liegen Datei und Prüfsumme auf demselben Server, kann ein Angreifer, der den Server übernommen hat, beides austauschen. Einige Projekte signieren ihre Prüfsummen deshalb zusätzlich mit einem kryptografischen Schlüssel (etwa mit GPG). Für den Alltag gilt: Laden Sie die Datei vom Hersteller und vergleichen Sie mit dem Wert auf dessen eigener, per HTTPS geladener Seite. Eine Prüfsumme ersetzt außerdem keinen Virenscan – siehe Datei auf Viren prüfen.
Prüfsumme stimmt nicht – was tun?
- Prüfen Sie, ob Sie das richtige Verfahren verglichen haben. Ein SHA-1-Wert passt nie zu einem SHA-256-Hash.
- Prüfen Sie, ob Sie die richtige Datei verglichen haben. Hersteller bieten oft mehrere Varianten an (Sprache, 32/64 Bit, ARM), jede mit eigener Prüfsumme.
- Löschen Sie die Datei und laden Sie sie erneut herunter, möglichst über eine stabile Verbindung. Bei wiederholten Abbrüchen hilft Download geht nicht.
- Stimmt der Wert auch dann nicht, öffnen Sie die Datei nicht und melden Sie das Problem dem Hersteller.
Häufige Fragen
Ist eine Prüfsumme dasselbe wie eine digitale Signatur?
Nein. Die Prüfsumme zeigt nur, dass die Datei mit einer Vorlage übereinstimmt. Eine digitale Signatur belegt zusätzlich, wer die Datei erstellt hat. Bei Windows-Programmen sehen Sie sie unter Eigenschaften › Digitale Signaturen.
Warum bietet der Hersteller keine Prüfsumme an?
Viele Programme für Windows und Mac sind stattdessen signiert, und das Betriebssystem prüft die Signatur beim Start. Prüfsummen findet man vor allem bei ISO-Abbildern, Linux-Software und Open-Source-Projekten.
Kann ich die Prüfsumme auf dem Smartphone prüfen?
Eingebaut gibt es dafür weder auf Android noch auf dem iPhone eine Funktion. Große Dateien, deren Prüfsumme wichtig ist, prüfen Sie am besten am Computer.
Ändert sich die Prüfsumme, wenn ich die Datei umbenenne?
Nein. Der Hash wird nur aus dem Inhalt berechnet. Dateiname, Speicherort und Änderungsdatum haben keinen Einfluss.