Was ist dieses Tool?
SHA-256 (Secure Hash Algorithm 256-bit) verwandelt jede Eingabe in einen festen, 64-stelligen hexadezimalen Fingerabdruck. Dieselbe Eingabe erzeugt immer denselben Hash, und schon ein geändertes Zeichen führt zu einem völlig anderen Ergebnis. Es gehört zur SHA-2-Familie, von der NSA veröffentlicht und 2001 vom NIST standardisiert.
Anders als MD5 und SHA-1 hat SHA-256 keine bekannten praktischen Kollisions- oder Preimage-Angriffe und bleibt der aktuelle Sicherheitsstandard. Es steckt hinter TLS-Zertifikaten, Bitcoin und anderen Blockchains, Code-Signierung und Passwort-Hashing-Verfahren (meist kombiniert mit einer langsamen Schlüsselableitungsfunktion).
Einen SHA-256-Hash zu "entschlüsseln" — die Originaleingabe allein aus dem Hash zu berechnen — ist rechnerisch bewusst unmöglich: Es gibt 2^256 mögliche Ausgaben, und die Funktion verwirft absichtlich Informationen, sodass sie nicht rückwärts ausgeführt werden kann. Sogenannte "SHA-256-Decoder"-Seiten durchsuchen lediglich riesige vorberechnete Tabellen gängiger Eingaben (Wörterbuchwörter, gängige Passwörter) — sie kehren den Algorithmus nicht wirklich um, und einzigartige oder zufällige Eingaben werden schlicht nicht gefunden.
Warum sollte man es nutzen?
- Einen SHA-256-Hash erzeugen, um zu prüfen, ob eine Datei oder ein Text nicht verändert wurde.
- Prüfen, ob ein Passwort oder eine Datei zu einer bekannten SHA-256-Prüfsumme passt, ohne den Originalwert preiszugeben.
- Deterministische, kollisionsresistente Cache-Schlüssel und Integritätsprüfsummen erstellen.
- Den SHA-256-Wert einer heruntergeladenen Datei mit der vom Herausgeber veröffentlichten Prüfsumme abgleichen.
- 100% lokal: Ihr Text verlässt nie den Browser.
Anleitung
- Text in das Eingabefeld eingeben oder einfügen.
- Auf "Hash generieren" klicken.
- Das 64-stellige SHA-256-Ergebnis ablesen ("Ausgabe in Großbuchstaben" aktivieren, falls Ihr System Großbuchstaben erwartet).
- Auf "Kopieren" klicken oder direkt mit einem bekannten Wert vergleichen, um eine Übereinstimmung zu prüfen.
Beispiel
Eingabe
helloAusgabe
SHA-256: 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824Hashing ist deterministisch: "hello" ergibt auf jedem Tool und jedes Mal genau diesen 64-stelligen Wert.
Warum "entschlüsseln" bei SHA-256 der falsche Begriff ist
Verschlüsselung und Hashing werden oft verwechselt, lösen aber unterschiedliche Probleme. Verschlüsselung ist bewusst umkehrbar — mit dem richtigen Schlüssel wird aus Chiffretext wieder Klartext. Hashing ist absichtlich einseitig: SHA-256 komprimiert eine beliebig große Eingabe zu einem festen 256-Bit-Fingerabdruck und verwirft dabei Informationen, sodass es keinen Schlüssel gibt, der es umkehrt. Genau diese Eigenschaft macht es nützlich für Integritätsprüfungen und digitale Signaturen — ließe es sich umkehren, wäre es nicht vertrauenswürdig.
Was Leute, die nach "SHA-256 decodieren" suchen, tatsächlich brauchen
- Einen Hash aus einer bekannten Eingabe erzeugen, um ihn als Prüfsumme zu veröffentlichen oder später zu vergleichen — direkt von diesem Tool abgedeckt.
- Prüfen, ob ein Kandidatenwert einen bekannten SHA-256-Wert ergibt, z. B. um einen Passwortversuch oder die Unversehrtheit einer Datei zu bestätigen — Kandidaten hashen und Zeichenketten vergleichen.
- Über einen Rainbow-Table-Dienst nachsehen, ob ein Hash zu einer gängigen, bereits bekannten Eingabe (wie einem Wörterbuchwort) passt — das ist keine Entschlüsselung, nur ein umgekehrter Index vorab gehashter gängiger Werte, der bei einzigartigen oder ausreichend zufälligen Eingaben versagt.
- Bestätigen, dass eine heruntergeladene Datei zur von der Quelle veröffentlichten SHA-256-Prüfsumme passt, um Beschädigung oder Manipulation zu erkennen.
SHA-256 in der Praxis
SHA-256 sichert den TLS/SSL-Handshake hinter dem Schlosssymbol Ihres Browsers und stellt sicher, dass Zertifikate nicht manipuliert wurden. Es ist der Hashing-Algorithmus hinter Bitcoins Proof-of-Work-Mining und der Blockverkettung und wird verwendet, um Softwarepakete und Container-Images zu signieren, damit ein Download gegen die Prüfsumme des Herausgebers verifiziert werden kann. Sein 256-Bit-Ausgaberaum (2^256 mögliche Werte) macht zufällige oder absichtliche Kollisionen bei heutiger und absehbarer Rechenleistung astronomisch unwahrscheinlich — deshalb bleibt es die Standardwahl, wo MD5 oder SHA-1 nicht mehr akzeptabel wären.
Möchten Sie mehrere Algorithmen auf einmal vergleichen?
Wenn Sie MD5, SHA-1, SHA-256, SHA-384 und SHA-512 desselben Texts nebeneinander sehen möchten statt einzeln nacheinander, nutzen Sie unser Tool zum Vergleich mehrerer Algorithmen.
Häufig gestellte Fragen
Kann ich einen SHA-256-Hash zurück in den Originaltext entschlüsseln?
Nein — SHA-256 ist bewusst eine Einwegfunktion; der Originaltext lässt sich nicht mathematisch aus dem Hash berechnen. Online-Tools zum "SHA-256 entschlüsseln" durchsuchen nur riesige vorberechnete Tabellen gängiger Eingaben, daher lässt sich einzigartiger oder zufälliger Text so niemals zurückverwandeln.
Wenn ich es nicht entschlüsseln kann, wie "decodiere" ich einen SHA-256-Hash?
Die meisten, die danach suchen, wollen eigentlich eines von drei Dingen: einen Hash aus Text erzeugen (dieses Tool nutzen), prüfen, ob ein Text einen bestimmten bekannten Hash ergibt (hashen und vergleichen), oder die Integrität einer Datei gegen eine veröffentlichte Prüfsumme prüfen. Alle drei werden hier abgedeckt — ohne den Hash umkehren zu müssen.
Ist SHA-256 sicher zum Speichern von Passwörtern?
SHA-256 allein ist nicht ideal — es ist schnell, was Brute-Force-Angriffe auf schwache Passwörter auf moderner Hardware günstig macht. Für Passwörter sollte eine langsame Schlüsselableitungsfunktion wie bcrypt, scrypt oder Argon2 verwendet werden, idealerweise mit SHA-256 nur als Baustein, nicht als komplettes Verfahren.
Warum ergibt derselbe Text bei einem anderen Tool einen anderen Hash?
Meist unsichtbare Unterschiede: ein zusätzlicher Zeilenumbruch oder Leerzeichen am Ende, unterschiedliche Zeilenenden (\r\n vs. \n) oder eine andere Textkodierung. Byte-identische Eingaben ergeben immer einen identischen SHA-256-Hash.
Ist SHA-256 wie MD5 oder SHA-1 gebrochen?
Nein. MD5 (128 Bit) und SHA-1 (160 Bit) haben beide praktikable Kollisionsangriffe und gelten für sicherheitskritische Zwecke als gebrochen. SHA-256 (256 Bit) hat keinen bekannten praktikablen Angriff und bleibt der aktuelle Standard für TLS, Blockchain und digitale Signaturen.
Wird mein Text zum Hashen an einen Server gesendet?
Nein. SHA-256 wird vollständig über die im Browser eingebaute Web Crypto API berechnet — alles bleibt auf Ihrem Gerät und wird nie übertragen.