Zusammenarbeit

Die SHA-256-Prüfsumme eines Downloads vergleichen

Erfahre, was du brauchst, um die SHA-256-Prüfsumme eines Downloads mit einem Referenzwert zu vergleichen, wie du prüfst, ob beide zusammengehören, und was bei Abweichungen zu tun ist.

Apification
Eine Person vergleicht die SHA-256-Prüfsumme einer heruntergeladenen Datei mit einem Referenzwert

Was es bedeutet, eine SHA-256-Prüfsumme zu vergleichen

Beim Vergleich wird die SHA-256-Prüfsumme einer lokalen Datei ermittelt und mit einem Referenzwert abgeglichen, der zu der Datei gehört, die du herunterladen wolltest. Damit der Vergleich aussagekräftig ist, müssen beide Werte zur selben Datei und Version gehören. Ohne einen passenden Referenzwert ist dieser Abgleich nicht möglich.

Die Anleitung von GobMis beschreibt dieses Verfahren anhand eines ISO-Abbilds: Die SHA-256-Prüfsumme der lokalen ISO wird erzeugt und mit der Prüfsumme in der Datei „.iso.sha256“ verglichen. Das Beispiel veranschaulicht das allgemeine Vorgehen: Zuerst bestimmst du die Datei und den zugehörigen Referenzwert, anschließend vergleichst du die vollständigen Werte.

Eine Übereinstimmung bedeutet, dass die verglichenen Werte identisch sind. Für sich genommen beweist sie weder, wer die Datei erstellt hat, noch dass der Referenzwert aus einer vertrauenswürdigen Quelle stammt oder die Datei authentisch ist. Deshalb ist neben dem Ergebnis auch wichtig, woher du den Referenzwert hast und zu welcher Version er gehört.

  • Bestimme die lokale Datei und die Version, die du prüfen möchtest.
  • Beschaffe einen Referenzwert, der zu dieser Datei und Version gehört.
  • Verstehe eine Übereinstimmung als Gleichheit der verglichenen Werte, nicht als Herkunftsnachweis.
Was es bedeutet, eine SHA-256-Prüfsumme zu vergleichen

Was du vor dem Start brauchst

Halte die heruntergeladene Datei und den vollständigen Referenzwert bereit. Notiere den Dateinamen und die Versionsbezeichnung, die du überprüfst. Wenn der Referenzwert zusammen mit einer Prüfsummendatei veröffentlicht wurde, wie die „.iso.sha256“-Datei im Beispiel von GobMis, prüfe, ob diese Hilfsdatei zu der ISO gehört, die dir vorliegt.

Es ist außerdem sinnvoll, die Herkunft des Referenzwerts zu ermitteln, zum Beispiel die Seite oder den Kanal, auf dem du ihn gefunden hast. Dadurch wird der Referenzwert nicht automatisch vertrauenswürdig, aber du kannst nachvollziehen, welchen Wert du verwendet hast, und bei einer Abweichung die Person oder Stelle, die die Datei bereitgestellt hat, um Bestätigung bitten.

Wenn dir keine Referenzprüfsumme vorliegt, kannst du die SHA-256-Prüfsumme der lokalen Datei ermitteln. Dann hast du jedoch keinen zweiten Wert für diesen Vergleich. Stelle das lokale Ergebnis in diesem Fall nicht als Prüfung anhand eines Referenzwerts dar. Suche zuerst den passenden Wert für genau die Version, die du überprüfen möchtest.

  • Halte die heruntergeladene Datei und den vollständigen Referenzwert bereit.
  • Notiere den Dateinamen, die Version oder Versionsbezeichnung sowie die Herkunft des Referenzwerts.
  • Prüfe, ob der Referenzwert für diese Datei angegeben ist und nicht nur für ein anderes Produkt oder eine andere Version.
Was du vor dem Start brauchst

So ermittelst du den lokalen Wert

Wie du den Hash ermittelst, hängt vom Betriebssystem ab. Dell Support bietet Anleitungen für Windows, macOS und Linux. Wähle den Abschnitt für dein Betriebssystem und wende die Anleitung auf die heruntergeladene Datei an, die du prüfen möchtest. Die externe Anleitung erklärt, wie du den SHA-256-Hash einer Datei ermittelst.

Bevor du der Anleitung folgst, vergewissere dich, welche Datei du auswählen musst. Wenn du mehrere Dateien oder Versionen heruntergeladen hast, achte darauf, nicht versehentlich die Prüfsumme eines anderen Elements zu ermitteln: Der Wert muss der konkreten Datei zugeordnet sein, die du mit dem Referenzwert abgleichen willst. Bewahre das vollständige Ergebnis auf, damit du nicht nur einen Teil davon vergleichst.

Für eine ISO beschreibt die Anleitung von GobMis den konkreten Fall: Erzeuge die SHA-256-Prüfsumme der lokalen ISO und vergleiche sie mit der Prüfsumme in der Datei „.iso.sha256“. Folge für dieses Beispiel den Anweisungen auf der Seite. Diese Anleitung enthält keine eigenen Befehle und schreibt die Berechnung nicht Apification Cloud zu.

  • Anleitung von Dell Support nach Betriebssystem: https://www.dell.com/support/kbdoc/es-es/000130826/c%C3%B3mo-identificar-el-hash-sha-256-de-un-archivo-para-aplicaciones-de-seguridad.
  • Vorgehensweise von GobMis für eine ISO: https://linux-gobmis.readthedocs.io/verificacion.html.
  • Wende die Anweisungen auf die konkrete Datei an und bewahre den vollständigen SHA-256-Wert auf.

So vergleichst du die Werte und prüfst Abweichungen

Vergleiche den vollständigen lokalen Wert mit dem vollständigen Referenzwert. Prüfe vor der Auswertung vier Punkte: ob du die richtige Datei ausgewählt hast, ob beide Werte zur selben Version gehören, ob der Referenzwert für diese Datei vorgesehen ist und ob du das Verfahren zur Ermittlung von SHA-256 statt eines anderen Hashverfahrens verwendet hast. Im Beispiel von GobMis wird die lokale ISO mit der Prüfsumme in der Datei „.iso.sha256“ abgeglichen.

Wenn die Werte übereinstimmen, halte fest, dass beide Werte für die identifizierte Datei und den verwendeten Referenzwert gleich waren. Stimmen sie nicht überein, ändere oder kürze die Werte nicht, um eine Übereinstimmung zu erzwingen. Prüfe erneut den Dateinamen, die Version, den Referenzwert und das verwendete Verfahren. Wiederhole anschließend den Vergleich gemäß den passenden Anweisungen.

Besteht die Abweichung weiterhin, unterbrich den Vorgang und bitte die Person oder Stelle, die die Datei bereitgestellt hat, um Bestätigung der Version und des richtigen Referenzwerts. Bis du diese Bestätigung erhältst, solltest du den Vergleich nicht als geklärt betrachten. Die genannten Quellen erklären, wie Prüfsummen ermittelt und verglichen werden, führen aber keine konkreten Ursachen für Abweichungen auf. Deshalb solltest du nicht davon ausgehen, was die Abweichung verursacht hat.

  • Prüfe Datei, Version, Referenzwert und Verfahren – in dieser Reihenfolge.
  • Vergleiche die vollständigen Werte und wiederhole den Abgleich, wenn du eine falsche Auswahl feststellst.
  • Besteht die Abweichung weiterhin, pausiere die geplante Verwendung und bitte um Bestätigung des Referenzwerts.

Was sich aus dem Ergebnis schließen lässt – und was nicht

Wenn die Werte übereinstimmen, kannst du daraus schließen, dass der für die lokale Datei ermittelte SHA-256-Wert dem verwendeten Referenzwert entspricht. Diese Schlussfolgerung ist auf genau diese beiden Werte, diese Datei und diesen Referenzwert beschränkt. Notiere die konkreten Angaben, damit andere nachvollziehen können, was verglichen wurde.

Die Übereinstimmung authentifiziert weder die Herkunft der Datei noch beweist sie, dass der Referenzwert vertrauenswürdig ist. Wenn du nicht weißt, wer den Referenzwert veröffentlicht hat oder ob er zur erwarteten Version gehört, klärt das Ergebnis diese Frage nicht. Allein aus dem Vergleich lässt sich nichts ableiten, was über die beobachtete Gleichheit der verglichenen Werte hinausgeht.

Weichen die Werte voneinander ab, lautet die unmittelbare Schlussfolgerung, dass der Vergleich kein übereinstimmendes Ergebnis geliefert hat. Ordne der Abweichung nicht automatisch eine bestimmte Ursache zu: Die genannten Anleitungen erklären nicht, warum sie auftreten kann. Prüfe die einzelnen Schritte des Verfahrens und bitte bei fortbestehender Abweichung die Quelle um Bestätigung.

  • Notiere den Dateinamen, die Version und die Herkunft des Referenzwerts.
  • Halte fest, ob die Werte übereinstimmten.
  • Stelle eine Übereinstimmung nicht als Authentifizierung der Dateiherkunft oder als Garantie für die Vertrauenswürdigkeit des Referenzwerts dar.

Dateien und Versionen in Apification Cloud organisieren

Mit Apification Cloud kannst du Dateien und Projekte in einem organisierten, versionierten Arbeitsbereich verwalten, Elemente über Links sowie mit Nutzern oder Gruppen teilen und den Verlauf eines Elements ansehen. Außerdem kannst du frühere Versionen herunterladen und Inhalte wiederherstellen. Diese Funktionen können dabei helfen, die zu einer Lieferung gehörende Version zu bestimmen und die Datei zusammen mit den zugehörigen Informationen zur Nachverfolgung aufzubewahren.

Für eine SHA-256-Prüfung bestimmst du zuerst die konkrete Version, die du bereitstellen möchtest, und den zugehörigen Referenzwert. Führe anschließend die Berechnung und den Vergleich mithilfe der in dieser Anleitung genannten externen Anweisungen durch. Die hier bestätigten Funktionen von Cloud umfassen weder die Berechnung noch den Vergleich von SHA-256. Ersetze diese Prüfung daher nicht durch eine Funktion zur Organisation oder zum Versionsverlauf.

Dokumentiere bei einer Lieferung, welche Version du geteilt hast, welchen Referenzwert du abgeglichen hast und wie das Ergebnis lautete. So bleibt nachvollziehbar, welche Elemente du geprüft hast, ohne Versionsverwaltung mit dem Vergleich von Werten zu verwechseln oder dem Ergebnis nicht belegte Garantien zuzuschreiben.

  • Organisiere und teile Dateien mit Cloud.
  • Bestimme bei Bedarf mithilfe des Verlaufs die konkrete Version.
  • Berechne und vergleiche SHA-256 extern und dokumentiere, welche Datei und welchen Referenzwert du abgeglichen hast.

Häufige Fragen

Wo finde ich Anleitungen zur Berechnung von SHA-256?

Dell Support bietet Anleitungen für Windows, macOS und Linux: https://www.dell.com/support/kbdoc/es-es/000130826/c%C3%B3mo-identificar-el-hash-sha-256-de-un-archivo-para-aplicaciones-de-seguridad.

Wie prüfe ich eine ISO mit einer .iso.sha256-Datei?

GobMis empfiehlt, die SHA-256-Prüfsumme der lokalen ISO zu erzeugen und mit der Prüfsumme in der Datei „.iso.sha256“ zu vergleichen: https://linux-gobmis.readthedocs.io/verificacion.html.

Was bedeutet es, wenn die Werte übereinstimmen?

Es bedeutet, dass der lokale Wert und der von dir abgeglichene Referenzwert gleich sind. Für sich genommen authentifiziert dies weder die Herkunft der Datei noch beweist es, dass der Referenzwert vertrauenswürdig ist.

Was soll ich tun, wenn die Werte nicht übereinstimmen?

Prüfe die Datei, die Version, den Referenzwert und das Verfahren. Wiederhole den Vergleich, wenn du eine falsche Auswahl feststellst. Besteht die Abweichung weiterhin, unterbrich den Vorgang und bitte die Person oder Stelle, die die Datei bereitgestellt hat, um Bestätigung der Version und des Referenzwerts.

Berechnet Apification Cloud SHA-256-Hashes?

Zu den bestätigten Funktionen von Cloud gehören das Organisieren, Versionieren und Teilen von Dateien, nicht aber die Berechnung oder der Vergleich von SHA-256. Verwende für diese Prüfung die in dieser Anleitung genannten externen Anweisungen.

Quellen und weitere Informationen

Für diesen Artikel herangezogene Dokumentation.

Apification entdecken

Ähnliche Artikel

Zurück zum Blog