Skip to main content
Zum Hauptinhalt springen
Sicherheit25. Juli 2026 9 Min. Lesezeit

ISO-Checksummen prüfen: Linux, Windows und macOS

Ein beschädigtes ISO kann stundenlang in die Installation hinein fehlschlagen. Prüfen Sie die SHA-256-Checksumme, bevor Sie brennen oder schreiben – ohne die Datei hochzuladen.

Prüfen Sie jede Datei mit dem SHA-256-Hash-Generator. Datei auswählen, Hash lokal vergleichen – nichts verlässt den Browser.

Warum ein ISO überhaupt prüfen?

Ein mehrere Gigabyte großer Download kann durch eine instabile Verbindung, einen defekten Mirror oder ein falsch konfiguriertes CDN beschädigt werden. Ein einzelnes gekipptes Bit im Installer kann Abstürze, fehlgeschlagene Upgrades oder subtile Laufzeitfehler verursachen, die kaum auf den Download zurückzuführen sind.

Wichtiger ist die Lieferketten-Sicherheit: Ein Angreifer, der einen Mirror, einen Proxy oder einen kompromittierten Download-Link kontrolliert, kann das ISO durch eine modifizierte Version ersetzen. Installieren Sie dieses Image, vertrauen Sie der Codeausführung des Angreifers mit allem, was die Maschine je tun wird.

Die SHA-256-Checksumme ist der Standard-Schutz: Der Herausgeber berechnet einen Fingerabdruck des Original-Images, Sie berechnen den Fingerabdruck der tatsächlich heruntergeladenen Datei, und beide müssen exakt übereinstimmen.

Wo Sie die erwartete Checksumme finden

  • Die offizielle Download-Seite – die meisten Distributionen listen SHA-256-Hashes direkt neben dem Image
  • Eine dedizierte Checksummen-Datei – üblicherweise SHA256SUMS oder sha256sums.txt im selben Verzeichnis wie das ISO
  • Die Dokumentation oder Release-Notes der Distribution für die exakte heruntergeladene Version
  • Eine signierte Checksummen-Datei – fortgeschrittene Distributionen liefern zusätzlich SHA256SUMS.asc oder SHA256SUMS.sig

Warnung: Vertrauen Sie nur Checksummen, die per HTTPS auf der offiziellen Seite oder in der offiziell signierten Datei veröffentlicht wurden. Ein Hash aus einem Forum oder Blog beweist nichts – ein Angreifer kann zu einer modifizierten Datei einen passenden Hash veröffentlichen.

Im Browser prüfen (ohne Upload)

  1. Öffnen Sie den SHA-256-Hash-Generator in Ihrem Browser.
  2. Ziehen Sie das heruntergeladene ISO auf den Dateibereich oder wählen Sie es über den Dateidialog aus.
  3. Warten Sie, bis der Hash lokal berechnet ist – ein großes ISO dauert je nach Rechner wenige Sekunden bis eine Minute.
  4. Vergleichen Sie den erzeugten Hash mit der offiziellen Checksumme Zeichen für Zeichen, oder nutzen Sie ein eingebautes Vergleichsfeld.
  5. Bei exakter Übereinstimmung ist das Image intakt. Weichen sie ab, löschen Sie die Datei und laden Sie erneut.

Hinweis: Alles geschieht in Ihrem Browser. Das ISO erreicht nie einen Server – wichtig, denn das Hochladen eines 4-GB-Installers auf eine Checksummen-Website ist selbst ein Privatsphäre- und Integritätsrisiko.

Von der Kommandozeile prüfen

Linux

# Hash des heruntergeladenen Images erzeugen
sha256sum ubuntu-24.04-desktop-amd64.iso
# Gegen die offizielle Liste in einem Schritt vergleichen
sha256sum -c SHA256SUMS
# Oder zwei Werte direkt vergleichen
sha256sum ubuntu-24.04-desktop-amd64.iso
# 8c6f... ubuntu-24.04-desktop-amd64.iso

macOS

shasum -a 256 ubuntu-24.04-desktop-amd64.iso
# macOS 13+ liefert zusätzlich den Alias sha256sum
sha256sum ubuntu-24.04-desktop-amd64.iso

Windows (PowerShell)

Get-FileHash .\ubuntu-24.04-desktop-amd64.iso -Algorithm SHA256
# Klassische Alternative
certutil -hashfile ubuntu-24.04-desktop-amd64.iso SHA256

Wenn die Checksummen selbst signiert sind

Eine Checksumme hilft nur, wenn Sie ihrer Quelle vertrauen. Ein Angreifer, der das ISO auf einem Mirror ersetzt, kann auch die danebenliegende SHA256SUMS-Datei ersetzen.

Große Distributionen signieren die Checksummen-Datei daher mit GPG. Sie importieren den offiziellen Signaturschlüssel (per HTTPS), prüfen die Signatur von SHA256SUMS und vertrauen erst dann den Hashes darin.

Der Browser-Ablauf dieser Seite deckt dieselbe Integritätseigenschaft für die Datei selbst ab; die Signaturprüfung der Herausgeber-Checksummen ist jedoch die stärkere Ende-zu-Ende-Absicherung gegen einen kompromittierten Mirror.

Was eine Abweichung bedeutet

  • Der Download wurde abgeschnitten oder während der Übertragung beschädigt
  • Der Mirror hat einen anderen oder älteren Build ausgeliefert
  • Die Datei wurde nach der Veröffentlichung verändert – möglicherweise durch einen Angreifer
  • Sie haben eine andere Datei gehasht als die, für die die Checksumme bestimmt ist – Dateinamen und Versionen prüfen

Warnung: Installieren Sie niemals von einem Image, dessen Checksumme nicht übereinstimmt. Löschen Sie es, laden Sie erneut vom offiziellen Mirror und prüfen Sie erneut. Bleibt die Abweichung bei einem frischen Download bestehen, kontaktieren Sie die Distribution über offizielle Kanäle.

FAQ

Q.Welchen Algorithmus sollte ich verwenden?

A.Verwenden Sie SHA-256, wann immer der Herausgeber es anbietet – heute nahezu überall. SHA-1 ist für Kollisionsresistenz gebrochen, MD5 für Sicherheitszwecke ungeeignet. SHA-256 entspricht der NIST-Übergangsempfehlung und bleibt der praktische Standard.

Q.Muss ich jeden Download prüfen?

A.Mindestens alles, was Sie installieren, mit Privilegien ausführen oder als Basis-Image verwenden. Bei häufigen, risikoarmen Downloads können Sie pragmatisch sein; bei einer frischen OS-Installation sind die wenigen Sekunden Prüfung immer wert.

Q.Ist das ISO bei übereinstimmendem Hash sicher?

A.Es beweist, dass die Datei byte-identisch mit dem ist, was der Herausgeber gehasht hat. Es beweist weder, dass der Herausgeber vertrauenswürdig ist, noch dass die Checksumme nicht manipuliert wurde. Deshalb zählen signierte Checksummen und offizielle HTTPS-Quellen.

Q.Warum sieht mein macOS-Hash anders aus?

A.Stellen Sie sicher, dass Sie exakt die heruntergeladene Datei hashen und denselben Algorithmus verwenden (sha256sum / shasum -a 256). Ein anderes Werkzeug oder eine automatisch entpackte Datei erzeugt einen anderen Hash.

Q.Soll ich das ISO oder den USB-Stick prüfen?

A.Prüfen Sie zuerst das ISO, dann schreiben Sie es. Für volle Ende-zu-Ende-Gewissheit können Sie den Stick nach dem Schreiben erneut auslesen und hashen; die meisten Nutzer stoppen nach der Prüfung des ISO.

Referenzen

  • NIST FIPS 180-4 – Secure Hash Standard: https://nvlpubs.nist.gov/nistpubs/FIPS/NIST.FIPS.180-4.pdf
  • NIST SP 800-131A Rev. 2 – Übergang kryptografischer Algorithmen: https://csrc.nist.gov/publications/detail/sp/800-131a/rev-2/final
  • RFC 6234 – US Secure Hash Algorithms: https://www.rfc-editor.org/rfc/rfc6234
  • OWASP Cryptographic Storage Cheat Sheet: https://cheatsheetseries.owasp.org/cheatsheets/Cryptographic_Storage_Cheat_Sheet.html

Dateien mit SHA-256 prüfen

SHA-256-Hashes für beliebige Dateien erzeugen und vergleichen – vollständig im Browser.

Eine Minute Prüfung, stundenlanges Vertrauen

Die Checksummen-Prüfung ist billig, schnell und erkennt sowohl zufällige Beschädigung als auch gezielte Manipulation. Machen Sie sie zu einem festen Bestandteil jedes OS- und Firmware-Downloads.

Prüfen Sie lokal mit dem SHA-256-Hash-Generator – kein Upload, kein Konto, kein Dritter sieht Ihre Downloads.

ISO-Checksumme prüfenSHA-256 ISOLinux-ISO verifizierenChecksumme prüfenDownload-Integritätsha256sumISO-Checksumme WindowsDateiintegrität prüfen