Ratgeber IT-Sicherheit
Prüfsumme prüfen: So erkennst du, ob ein Download echt ist
Neben vielen Downloads – Installationsprogramme, ISO-Dateien, Firmware für Router und Drucker – steht eine lange Zeichenkette mit „SHA-256“ davor. Damit lässt sich in einer Minute prüfen, ob die Datei auf deinem Rechner exakt der entspricht, die der Hersteller veröffentlicht hat.
Was eine Prüfsumme ist
Eine Prüfsumme (auch Hash) ist ein digitaler Fingerabdruck einer Datei. Ändert sich auch nur ein einziges Bit – durch einen abgebrochenen Download, einen defekten Datenträger oder eine absichtliche Manipulation –, ergibt sich eine völlig andere Zeichenkette.
SHA-256 einer Textdatei mit dem Inhalt „test“: 9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08
So prüfst du einen Download
- Auf der Seite des Herstellers die angegebene Prüfsumme heraussuchen (meist SHA-256).
- Die heruntergeladene Datei in das Werkzeug ziehen und dasselbe Verfahren wählen.
- Die angegebene Prüfsumme einfügen – das Werkzeug vergleicht Zeichen für Zeichen.
- Stimmt sie nicht überein: die Datei nicht öffnen, sondern löschen und neu herunterladen.
Das funktioniert auch mit großen ISO-Dateien von mehreren Gigabyte, denn die Datei wird nur im Browser gelesen, nicht hochgeladen.
Ohne Werkzeug: Windows und macOS
- Windows (PowerShell):
Get-FileHash .\datei.iso -Algorithm SHA256 - Windows (Eingabeaufforderung):
certutil -hashfile datei.iso SHA256 - macOS und Linux:
shasum -a 256 datei.iso
Den Vergleich mit der Angabe des Herstellers musst du dann selbst vornehmen – am besten nicht nur die ersten und letzten Zeichen.
Welches Verfahren ist sicher?
| Verfahren | Einschätzung |
|---|---|
| SHA-256, SHA-384, SHA-512 | aktueller Standard, sicher |
| SHA-1 | veraltet, gezielte Fälschungen sind möglich |
| MD5 | nur noch gegen versehentliche Übertragungsfehler geeignet, nicht gegen Manipulation |
Die Grenze der Prüfsumme
Eine Prüfsumme beweist nur, dass zwei Dateien gleich sind – nicht, dass die Quelle vertrauenswürdig ist. Hat ein Angreifer die Download-Seite selbst übernommen, kann er Datei und Prüfsumme austauschen. Deshalb gilt:
- Prüfsumme nur von der offiziellen Seite des Herstellers übernehmen, über HTTPS.
- Bietet der Hersteller eine digitale Signatur an (etwa bei Windows-Programmen oder mit GPG), ist sie der stärkere Nachweis.
- Downloads bevorzugt direkt vom Hersteller, nicht von Download-Portalen mit eigenen Installern.
Auch E-Mails lassen sich prüfen
Was die Prüfsumme für Dateien ist, sind SPF, DKIM und DMARC für E-Mails: ein Nachweis, dass eine Nachricht wirklich vom angegebenen Absender kommt.
Mehr dazu: Phishing am E-Mail-Header erkennen.