Zum Inhalt springen
ToolsMinify logo
Alle Artikel

SHA-256 vs. MD5 - Welchen Hash sollten Sie nutzen? (2026)

SHA-256 vs. MD5 im direkten Vergleich: Digest-Laenge, Geschwindigkeit, Kollisionsresistenz und echte Sicherheit. Lernen Sie, warum MD5 gebrochen ist, wo es noch okay ist, wann Sie zu SHA-256 greifen und warum Passwoerter bcrypt oder Argon2 statt beidem brauchen.

Aktualisiert 19. Juli 20267 Min. Lesezeit

Hash-Generator kostenlos nutzen

Öffnen Sie das Live-Tool und wenden Sie an, was Sie in diesem Guide gelernt haben.

Hash-Generator öffnen

MD5 und SHA-256 sind zwei der am weitesten verbreiteten Hash-Funktionen und tauchen an denselben Stellen auf - Datei-Checksummen, Download-Verifikation, Integritaetspruefungen und (irrtuemlich) Passwortspeicherung. Aber sie sind nicht austauschbar. MD5 ist aelter und schneller, gilt aber seit zwei Jahrzehnten als kryptografisch gebrochen, waehrend SHA-256 der moderne Default ist, dem TLS-Zertifikate, digitale Signaturen und Blockchains vertrauen. Dieser Guide vergleicht SHA-256 vs. MD5 bei Laenge, Geschwindigkeit und Sicherheit, erklaert genau, warum MD5 scheitert, und zeigt, wo jedes noch angemessen ist.

Kurze Antwort

Nutzen Sie SHA-256 fuer alles Sicherheitsrelevante: Integritaetspruefung, digitale Signaturen und Checksummen, auf die Sie sich wirklich verlassen. MD5 ist durch praktische Kollisionsangriffe gebrochen und sollte nur fuer Nicht-Sicherheitsaufgaben wie einen schnellen Check gegen versehentliche Korruption genutzt werden. Und nutzen Sie keines von beiden allein, um Passwoerter zu speichern - nutzen Sie einen langsamen, gesalzenen Algorithmus wie bcrypt, scrypt oder Argon2.

Was ist eine Hash-Funktion?

Eine kryptografische Hash-Funktion nimmt beliebigen Input - ein Wort, eine Datei, ein Gigabyte Daten - und erzeugt einen fest langen String, Hash, Digest oder Fingerprint genannt. Derselbe Input erzeugt immer denselben Output, aber der Prozess laeuft nur in eine Richtung: Sie koennen aus einem Hash nicht rueckwaerts die Originaldaten wiederherstellen. Sowohl MD5 als auch SHA-256 sind Hash-Funktionen dieser Art; der Unterschied liegt in der Output-Groesse und darin, wie schwer sie anzugreifen sind.

Ein guter kryptografischer Hash soll drei Eigenschaften haben, und sie zu verstehen ist der Schluessel dafuer, warum MD5 scheitert und SHA-256 nicht.

  • Deterministisch und fest lang: derselbe Input ergibt immer denselben Digest, und jeder Digest hat dieselbe Groesse unabhaengig von der Input-Laenge.
  • Preimage-Resistenz: bei gegebenem Hash ist es unpraktikabel, irgendeinen Input zu finden, der ihn erzeugt - Sie koennen ihn also nicht umkehren.
  • Kollisionsresistenz: es ist unpraktikabel, zwei verschiedene Inputs zu finden, die denselben Hash erzeugen. Genau diese Eigenschaft hat MD5 verloren.

Hashes zeigen auch den Avalanche-Effekt: aendern Sie ein einzelnes Zeichen - selbst ein trailing Leerzeichen - und etwa die Haelfte der Output-Bits kippt, sodass ein voellig anderer Digest entsteht. Das macht Hashing nuetzlich, um zu erkennen, ob Daten veraendert wurden.

MD5: schnell, aber gebrochen

MD5 (Message-Digest Algorithm 5) wurde 1991 von Ron Rivest entworfen. Es erzeugt einen 128-Bit-Digest, geschrieben als 32 hexadezimale Zeichen. Zum Beispiel ist der MD5 des dreilettrigen Strings abc 900150983cd24fb0d6963f7d28e17f72. MD5 ist schnell und wurde einst ueberall fuer Checksummen, Passwort-Hashing und digitale Zertifikate genutzt.

Warum MD5 gebrochen ist

Das fatale Problem von MD5 sind Kollisionen. 2004 zeigten Forscher einen praktischen Weg, zwei verschiedene Inputs mit demselben MD5-Hash zu erzeugen, und die Angriffe wurden seither nur schneller und guenstiger. Heute kann eine Kollision auf einem normalen Computer in Sekunden erzeugt werden. Weil Kollisionsresistenz die Eigenschaft ist, von der die meisten Sicherheitsnutzungen abhaengen, gilt MD5 als kryptografisch gebrochen.

Das ist nicht nur Theorie. 2012 nutzte die Flame-Malware eine MD5-Kollision, um ein Microsoft-Code-Signing-Zertifikat zu faelschen und sich als legitimes Windows-Update auszugeben. Chosen-Prefix-Kollisionen machen es auch moeglich, zwei Dateien zu basteln - etwa ein harmloses Dokument und ein boesartiges -, die denselben MD5 teilen, sodass eine MD5-Checksumme nicht mehr beweisen kann, dass eine Datei authentisch ist.

Wo MD5 noch okay ist

MD5 ist nicht nutzlos - es ist nur kein Sicherheitswerkzeug. Es ist weiterhin in Ordnung fuer nicht-adversariale Aufgaben wie eine schnelle Checksumme gegen versehentliche Dateikorruption, einen Hash-Table- oder Cache-Key oder Deduplizierung von Dateien, wo niemand absichtlich eine Kollision erzwingen will. Sobald Sicherheit oder Vertrauen im Spiel ist, wechseln Sie zu SHA-256.

SHA-256: der moderne Default

SHA-256 gehoert zur SHA-2-Familie, veroeffentlicht von NIST 2001. Es erzeugt einen 256-Bit-Digest, geschrieben als 64 hexadezimale Zeichen. Der SHA-256 von abc ist ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad - beachten Sie, dass er genau doppelt so lang ist wie der MD5-Digest oben. SHA-256 hat keine bekannten praktischen Kollisionsangriffe und ist das Arbeitstier hinter TLS/HTTPS-Zertifikaten, Software-Signing, Git-Objekt-IDs und der Bitcoin-Blockchain.

Erwaehnenswert ist SHA-1, der Algorithmus zwischen MD5 und SHA-256. SHA-1 erzeugt einen 160-Bit-Digest und wurde ebenfalls durch eine praktische Kollision gebrochen (der SHAttered-Angriff 2017), daher ist er auch deprecated. Wenn Sie einen sicheren Hash brauchen, ist SHA-256 der sichere, gut unterstuetzte Default; SHA-384 und SHA-512 bieten noch groessere Digests, wenn Sie zusaetzliche Margin wollen.

SHA-256 vs. MD5: Vergleich Seite an Seite

So vergleichen sich die beiden Algorithmen bei den Faktoren, die am meisten zaehlen.

  • Digest-Laenge - MD5 ist 128 Bit (32 Hex-Zeichen); SHA-256 ist 256 Bit (64 Hex-Zeichen).
  • Einfuehrungsjahr - MD5 1991; SHA-256 (SHA-2-Familie) 2001.
  • Geschwindigkeit - MD5 ist schneller zu berechnen; SHA-256 ist etwas langsamer, aber fuer praktisch jede Nutzung schnell genug.
  • Kollisionsresistenz - MD5 ist gebrochen (praktische Kollisionen seit 2004); SHA-256 hat keine bekannten praktischen Kollisionen.
  • Sicherheitsstatus - MD5 ist fuer jede Sicherheitsnutzung deprecated; SHA-256 ist empfohlen und weithin vertraut.
  • Haeufige Nutzungen heute - MD5: Legacy-Checksummen, Cache-Keys, Nicht-Sicherheits-Dedup; SHA-256: Integritaetspruefung, digitale Signaturen, Zertifikate, Blockchains.

Das Fazit: MD5 gewinnt nur bei Rohgeschwindigkeit, und dieser Geschwindigkeitsvorteil zaehlt selten. In jeder Dimension, die Vertrauen betrifft, gewinnt SHA-256.

Wann welches nutzen

Nutzen Sie SHA-256 (oder staerker), wenn

  • Sie pruefen, dass eine heruntergeladene Datei mit der Checksumme des Publishers uebereinstimmt.
  • Sie digitale Signaturen und Zertifikate erstellen oder pruefen.
  • Sie content-adressierte Identifier erzeugen wie Git-Commits, Deduplizierungs-Keys oder Caches, bei denen Korrektheit zaehlt.
  • Jede Situation, in der jemand absichtlich einen passenden Hash faelschen koennte.

MD5 ist nur akzeptabel, wenn

  • Sie einen schnellen Check gegen versehentliche Korruption auf vertrauenswuerdigen, internen Daten brauchen.
  • Sie einen Nicht-Sicherheits-Hash-Table-Key oder Cache-Key bauen.
  • Sie mit einem Legacy-System interoperieren muessen, das nur MD5 versteht - und keine Sicherheit behauptet wird.

Nutzen Sie SHA-256 auch nicht fuer Passwoerter

Ein haeufiger Fehler ist, die Passwortspeicherung von MD5 auf SHA-256 zu upgraden und anzunehmen, das Problem sei geloest. Ist es nicht. SHA-256 ist darauf ausgelegt, schnell zu sein, und Geschwindigkeit ist genau das, was Sie bei Passwoertern nicht wollen: sie laesst einen Angreifer, der Ihre Datenbank stiehlt, Milliarden Vermutungen pro Sekunde ausprobieren. Schnelle Allzweck-Hashes sind das falsche Werkzeug fuer Credentials.

Fuer Passwoerter nutzen Sie einen eigenen Password-Hashing-Algorithmus, der absichtlich langsam und gesalzen ist:

  • Argon2 - die moderne Empfehlung und Gewinner der Password Hashing Competition; speicherhart gegen GPU-Angriffe.
  • bcrypt - kampferprobt und weit verfuegbar, mit einstellbarem Work-Faktor.
  • scrypt - speicherhart wie Argon2 und eine solide Alternative.

Jeder davon fuegt einen einzigartigen zufaelligen Salt pro Passwort hinzu und laesst Sie den Work-Faktor ueber die Zeit erhoehen - deshalb sind sie - nicht MD5 oder SHA-256 - die richtige Wahl, um User-Credentials zu speichern.

Haeufig gestellte Fragen

Ist MD5 sicher?

Nein. MD5 ist fuer keinen Zweck sicher, der auf Kollisionsresistenz angewiesen ist, etwa digitale Signaturen, Zertifikate oder die Pruefung, dass eine Datei nicht manipuiert wurde. Praktische Kollisionsangriffe gibt es seit 2004 und sind heute trivial auszufuehren. MD5 ist nur als schnelle Checksumme gegen versehentliche, nicht-boesartige Korruption akzeptabel.

Ist SHA-256 besser als MD5?

Ja, fuer Sicherheit. SHA-256 erzeugt einen laengeren 256-Bit-Digest und hat keine bekannten praktischen Kollisionsangriffe, daher ist es die richtige Wahl fuer Integritaetspruefung, Signaturen und Zertifikate. Der einzige Vorteil von MD5 ist, etwas schneller zu sein, was seine gebrochene Sicherheit fast nie aufwiegt.

Koennen MD5 oder SHA-256 entschluesselt oder umgekehrt werden?

Nein. Hashing ist Einweg, daher gibt es nichts zu entschluesseln - Sie koennen den Original-Input nicht aus einem Hash berechnen. Was Angreifer stattdessen tun, ist Inputs zu raten und zu hashen, bis einer passt, mit Rainbow Tables oder Brute Force - deshalb sind schnelle Hashes wie MD5 und ungesalzenes SHA-256 gefaehrlich fuer Passwoerter.

Ist SHA-256 deutlich langsamer als MD5?

SHA-256 ist langsamer als MD5, aber fuer typische Workloads - Hashen von Dateien, Strings oder API-Payloads - ist der Unterschied auf moderner Hardware vernachlaessigbar. Der Sicherheitsgewinn ueberwiegt die kleinen Performance-Kosten bei weitem, daher ist Geschwindigkeit selten ein guter Grund, MD5 zu waehlen.

Sollte ich MD5 oder SHA-256 fuer Passwoerter nutzen?

Keines von beiden allein. Beide sind schnelle Allzweck-Hashes, was Offline-Guessing leicht macht. Nutzen Sie stattdessen eine langsame, gesalzene Password-Hashing-Funktion wie Argon2, bcrypt oder scrypt.

Was sollte MD5 ersetzen?

Fuer Checksummen und Integritaet ersetzen Sie MD5 durch SHA-256 (oder SHA-512). Fuer Passwortspeicherung ersetzen Sie es durch Argon2, bcrypt oder scrypt. Vermeiden Sie SHA-1 als Ersatz, da es ebenfalls durch einen praktischen Kollisionsangriff gebrochen wurde.

SHA-256-Hash sofort erzeugen

Nutzen Sie den kostenlosen Hash Generator, um SHA-256-, SHA-1-, SHA-384- oder SHA-512-Digests aus beliebigem Text direkt in Ihrem Browser zu erzeugen - nichts wird hochgeladen. Die Web Crypto API des Browsers enthaelt kein MD5, was ein hilfreicher Schubs zur sichereren Wahl ist.

Hash-Generator kostenlos nutzen

Öffnen Sie das Live-Tool und wenden Sie an, was Sie in diesem Guide gelernt haben.

Hash-Generator öffnen

Verwandte Artikel