Ratgeber IT-Sicherheit

Prüfsumme prüfen: So erkennst du, ob ein Download echt ist

Stand: 21. September 2026 · Lesezeit etwa 4 Minuten

Neben vielen Downloads – Installationsprogramme, ISO-Dateien, Firmware für Router und Drucker – steht eine lange Zeichenkette mit „SHA-256“ davor. Damit lässt sich in einer Minute prüfen, ob die Datei auf deinem Rechner exakt der entspricht, die der Hersteller veröffentlicht hat.

Was eine Prüfsumme ist

Eine Prüfsumme (auch Hash) ist ein digitaler Fingerabdruck einer Datei. Ändert sich auch nur ein einziges Bit – durch einen abgebrochenen Download, einen defekten Datenträger oder eine absichtliche Manipulation –, ergibt sich eine völlig andere Zeichenkette.

SHA-256 einer Textdatei mit dem Inhalt „test“: 9f86d081884c7d659a2feaa0c55ad015a3bf4f1b2b0b822cd15d6c15b0f00a08

So prüfst du einen Download

  1. Auf der Seite des Herstellers die angegebene Prüfsumme heraussuchen (meist SHA-256).
  2. Die heruntergeladene Datei in das Werkzeug ziehen und dasselbe Verfahren wählen.
  3. Die angegebene Prüfsumme einfügen – das Werkzeug vergleicht Zeichen für Zeichen.
  4. Stimmt sie nicht überein: die Datei nicht öffnen, sondern löschen und neu herunterladen.

Das funktioniert auch mit großen ISO-Dateien von mehreren Gigabyte, denn die Datei wird nur im Browser gelesen, nicht hochgeladen.

Ohne Werkzeug: Windows und macOS

Den Vergleich mit der Angabe des Herstellers musst du dann selbst vornehmen – am besten nicht nur die ersten und letzten Zeichen.

Welches Verfahren ist sicher?

VerfahrenEinschätzung
SHA-256, SHA-384, SHA-512aktueller Standard, sicher
SHA-1veraltet, gezielte Fälschungen sind möglich
MD5nur noch gegen versehentliche Übertragungsfehler geeignet, nicht gegen Manipulation

Die Grenze der Prüfsumme

Eine Prüfsumme beweist nur, dass zwei Dateien gleich sind – nicht, dass die Quelle vertrauenswürdig ist. Hat ein Angreifer die Download-Seite selbst übernommen, kann er Datei und Prüfsumme austauschen. Deshalb gilt:

Auch E-Mails lassen sich prüfen

Was die Prüfsumme für Dateien ist, sind SPF, DKIM und DMARC für E-Mails: ein Nachweis, dass eine Nachricht wirklich vom angegebenen Absender kommt.

Mehr dazu: Phishing am E-Mail-Header erkennen.