Kostenloser SRI-Hash-Generator

Erzeuge Subresource-Integrity-Hashes für externe Skripte. Kostenlos, schnell und vollständig im Browser, ohne Anmeldung.

Aktualisiert am

Share:
Home/Security Tools/SRI Generator

SRI Generator

Generate Subresource Integrity (SRI) hashes for scripts and stylesheets to protect against CDN compromises and supply-chain attacks.

SRI Hash Generator

Drag & drop JS/CSS files or click to browse

Häufig gestellte Fragen

Was ist der SRI-Hash-Generator?

Der SRI-Hash-Generator ist ein kostenloses Online-Tool, das Subresource-Integrity-Hashes für externe Skripte und Stylesheets erstellt, um vor einer Kompromittierung des CDN zu schützen.

Ist der SRI-Hash-Generator kostenlos?

Ja, er ist völlig kostenlos und erfordert keine Registrierung. Die gesamte Hash-Erzeugung erfolgt clientseitig in Ihrem Browser.

Warum benötige ich SRI-Hashes?

SRI-Hashes stellen sicher, dass von CDNs geladene externe Skripte nicht manipuliert wurden. Ändert sich die Datei, blockiert der Browser deren Ausführung.

Sind meine Daten mit diesem Tool sicher?

Absolut. Der SRI-Hash-Generator verarbeitet alles clientseitig in Ihrem Browser. Es werden keine Daten auf einen Server hochgeladen oder dort gespeichert. Ihre Inhalte bleiben jederzeit privat auf Ihrem Gerät.

Funktioniert der SRI-Hash-Generator auf Mobilgeräten?

Ja, der SRI-Hash-Generator ist vollständig responsiv und funktioniert auf Smartphones und Tablets. Sie können ihn auf jedem Gerät mit einem modernen Webbrowser nutzen, ohne eine App herunterladen zu müssen.

Muss ich ein Konto erstellen, um dieses Tool zu nutzen?

Es ist kein Konto und keine Registrierung erforderlich. Öffnen Sie einfach den SRI-Hash-Generator in Ihrem Browser und beginnen Sie sofort mit der Nutzung. Es gibt keine Anmeldeschranken oder Nutzungsbeschränkungen.

Wie verwende ich den SRI-Hash-Generator?

Geben Sie einfach Ihren Text in das vorgesehene Feld ein, passen Sie die Einstellungen nach Wunsch an, und das Tool verarbeitet ihn sofort. Anschließend können Sie das Ergebnis in die Zwischenablage kopieren oder herunterladen.

Welche Browser werden unterstützt?

Der SRI-Hash-Generator funktioniert in allen modernen Browsern, darunter Chrome, Firefox, Safari, Edge und Opera. Für das beste Erlebnis verwenden Sie die neueste Version Ihres bevorzugten Browsers.

Was ist der Unterschied zwischen SHA-256, SHA-384 und SHA-512 bei SRI-Hashes?

Alle drei sind SHA-2-Hashfunktionen und alle sind für Subresource Integrity gültig; der Unterschied liegt in der Länge des Digests und der damit verbundenen Sicherheitsmarge. SHA-256 erzeugt einen 256-Bit-Hash, SHA-384 einen 384-Bit-Hash und SHA-512 einen 512-Bit-Hash, sodass das integrity-Attribut zunehmend länger wird. Die W3C-Spezifikation nennt SHA-384 als empfohlenen Standard, weil es eine starke Sicherheitsmarge mit der Attributlänge ausbalanciert — deshalb wählt dieses Tool es standardmäßig aus. Du bist aber nicht daran gebunden: Du kannst sogar mehrere Hashes in einem Attribut auflisten, etwa integrity="sha384-... sha512-...", und der Browser verwendet dann den stärksten Algorithmus, den er versteht. Generiere deine Datei hier, und das Tool liefert alle drei Digests auf einmal, wobei der zu deinem gewählten Algorithmus passende als primär markiert ist, sodass du kopieren kannst, was du bevorzugst.

Warum benötigt ein SRI-geschütztes Skript das Attribut crossorigin="anonymous"?

Subresource Integrity kann nur eine Datei verifizieren, die der Browser lesen darf, und bei einer Ressource, die von einem anderen Ursprung als deiner Seite geladen wird, kommt diese Erlaubnis von CORS. Das Hinzufügen von crossorigin="anonymous" veranlasst den Browser, eine anonyme Cross-Origin-Anfrage zu senden, und solange der Host die richtigen CORS-Header zurückgibt, wird die Antwort lesbar, sodass ihr Hash berechnet und verglichen werden kann. Lässt du das Attribut weg, behandelt der Browser die Cross-Origin-Antwort als undurchsichtig: Er kann die Bytes nicht lesen, den Integritätshash nicht verifizieren und weigert sich, die Ressource zu laden — dein Skript oder Stylesheet schlägt also stillschweigend fehl. Deshalb enthält jedes Script- und Link-Tag, das dieses Tool erzeugt, bereits crossorigin="anonymous". Füge deine Datei oder URL ein, kopiere das fertige Tag, und das CORS-Attribut ist für dich schon erledigt.

Was passiert im Browser, wenn ein SRI-Hash nicht zur Datei passt?

Sobald du ein integrity-Attribut hinzufügst, lädt der Browser die Ressource herunter, hasht die Bytes mit dem angegebenen Algorithmus und vergleicht das Ergebnis mit dem von dir angegebenen Wert. Stimmen sie überein, läuft die Datei normal. Weichen sie aus irgendeinem Grund ab — die Datei wurde verändert, ersetzt oder das CDN wurde kompromittiert —, verweigert der Browser die Nutzung vollständig: Ein blockiertes Skript wird nie ausgeführt, ein blockiertes Stylesheet nie angewendet, und in der Konsole erscheint ein Netzwerkfehler. Dieser harte Fehlschlag ist genau der Sinn der Sache: Eine stille Supply-Chain-Kompromittierung wird zu einer sichtbaren, erzwungenen Blockade, statt manipulierten Code laufen zu lassen. Da eine blockierte Ressource eine Seite beschädigen kann, kann dieses Tool zusätzlich einen onerror-Fallback erzeugen, der auf eine lokale Kopie umschaltet, sodass die Seite sanft degradiert. Erzeuge oben einen Hash und füge ihn deinem Tag hinzu, um diesen Schutz zu aktivieren.

Wie aktualisiere ich einen SRI-Hash, wenn sich die CDN-Datei ändert?

Ein SRI-Hash verifiziert genau eine Momentaufnahme einer Datei, daher bricht jede legitime Änderung ihn absichtlich. Wenn eine Bibliothek eine neue Version veröffentlicht, das CDN einen gepatchten Build ausliefert oder du eine gepinnte URL aktualisierst, unterscheiden sich die Bytes, und der alte Hash passt nicht mehr — der Browser blockiert die Ressource, bis du sie neu generierst. Die Lösung besteht darin, für die neue Datei einen frischen Hash zu berechnen und den Wert in deinem integrity-Attribut zu ersetzen. Um überraschende Ausfälle zu vermeiden, pinne auf eine versionierte, unveränderliche URL statt auf einen mitlaufenden „latest“-Pfad, sodass sich die Datei nur ändert, wenn du bewusst auf eine neue Version verweist. Füge in diesem Fall die aktualisierte Datei oder ihre URL in dieses Tool ein, generiere den neuen Hash und kopiere das ersetzte Tag direkt in dein HTML.

Warum schlägt der Batch-CDN-Modus manchmal beim Abrufen einer entfernten Datei fehl?

Wenn du Inhalte einfügst oder eine Datei hochlädst, wird sie vollständig in deinem Browser gehasht, sodass nichts dein Gerät verlässt. Der Batch-Modus ist anders: Um ein entferntes Asset zu hashen, muss zunächst die Datei heruntergeladen werden, und dieser Abruf ist eine echte Cross-Origin-Anfrage, die der CORS-Richtlinie des Hosts unterliegt. Liefert das CDN oder der Server keine großzügigen CORS-Header zurück, blockiert der Browser die Antwort — dein Code kann sie nicht lesen —, und der Abruf schlägt fehl, obwohl die Datei existiert und die URL korrekt ist. Manche Hosts limitieren oder verweigern zudem automatisierte Anfragen. Das ist eine Einschränkung des entfernten Servers, nicht des Hashs selbst, denn dieselbe Datei, eingefügt statt abgerufen, wird problemlos gehasht. Für garantiert zuverlässige Ergebnisse lade die Datei herunter und nutze stattdessen den Einfüge- oder Upload-Tab. Probiere hier die Batch-Vorlagen für populäre Bibliotheken aus und weiche bei einer blockierten URL auf den Einfüge-Modus aus.

Über den SRI-Hash-Generator

Der SRI-Hash-Generator erzeugt Subresource-Integrity-Hashes für externe JavaScript- und CSS-Dateien, die deine Seiten von einem CDN oder einem Drittanbieter laden. Füge den Dateiinhalt ein, ziehe die Datei per Drag-and-Drop hinein oder gib eine Liste von URLs an, und das Tool liefert den kryptografischen Integritätswert samt fertigem <script>- oder <link>-Tag zum direkten Einfügen. Entwickelt wurde es für Frontend-Entwickler, Website-Betreiber und Sicherheitsingenieure, die Bibliotheken wie jQuery, Bootstrap oder React von einem öffentlichen CDN einbinden und den Browser dazu bringen wollen, alles zurückzuweisen, was im Hintergrund ausgetauscht wurde.

Das Hashing läuft direkt in deinem Browser über die Web-Crypto-API ab. Wenn du Inhalte einfügst oder eine Datei hochlädst, wird nichts irgendwohin gesendet — es gibt kein Konto, keinen Upload-Schritt und keine Serverkopie deines Codes. Der Batch-Modus ist die einzige Ausnahme: Um eine entfernte URL zu hashen, muss die Datei zunächst abgerufen werden, sodass diese Anfragen dein Gerät verlassen und durch die CORS-Richtlinie des Hosts blockiert werden können. Für garantiert zuverlässige Ergebnisse solltest du stattdessen einfügen oder hochladen.

Was Subresource Integrity ist und warum es wichtig ist

Subresource Integrity ist eine vom W3C definierte Sicherheitsfunktion des Browsers. Dabei fügst du einem Script- oder Stylesheet-Tag ein integrity-Attribut mit einem Base64-Hash hinzu. Der Browser lädt die Datei herunter, hasht sie und vergleicht das Ergebnis: Stimmen die Hashes überein, wird die Ressource ausgeführt; weichen sie ab — weil die Datei verändert, ersetzt wurde oder das CDN kompromittiert wurde —, blockiert der Browser sie vollständig.

Diese Absicherung ist wichtig, weil eine einzige manipulierte Bibliothek auf jeder Seite, die sie einbindet, beliebigen Code ausführen kann. Supply-Chain-Angriffe auf CDNs und npm-basierte Assets sind eine wiederkehrende Bedrohung, und SRI verwandelt eine unbemerkte Kompromittierung in einen harten, vom Browser erzwungenen Fehlschlag. Ein Vorbehalt: SRI verifiziert eine feste Momentaufnahme, daher muss der Hash bei jeder legitimen Änderung der Datei (neue Version, gepatchter Build) neu erzeugt werden, und es lässt sich nicht für Inline-Skripte mit dynamischem Inhalt verwenden.

So erzeugst du einen Hash

  • Inhalt einfügen — füge den rohen JS- oder CSS-Code ein, wähle einen Algorithmus und generiere den Hash. Eingefügter Inhalt wird in der Ausgabe als inline-content gekennzeichnet; ersetze das durch dein tatsächliches src/href.
  • Dateien hochladen — per Drag-and-Drop oder Dateiauswahl eine oder mehrere .js-, .css- oder .mjs-Dateien angeben. Jede Datei wird lokal gehasht, und ihre Byte-Größe wird angezeigt.
  • Batch-/CDN-Modus — füge eine Liste von URLs ein (eine pro Zeile), um mehrere entfernte Assets auf einmal abzurufen und zu hashen. Das Tool listet außerdem Vorlagen für populäre Bibliotheken wie jQuery, Bootstrap, React, Vue, Alpine.js, Axios und Font Awesome zur Orientierung auf.

Jedes Ergebnis enthält alle drei Hashes — SHA-256, SHA-384 und SHA-512 —, sodass du jeden davon kopieren kannst; der zu deinem gewählten Algorithmus passende ist als primär markiert.

Algorithmus und crossorigin-Attribut wählen

  • SHA-384 ist die Standard- und empfohlene Wahl gemäß der W3C-Spezifikation — ein sinnvoller Kompromiss aus Stärke und Länge. SHA-256 und SHA-512 sind ebenso gültig, und du kannst mehrere Hashes in einem Attribut auflisten (integrity="sha384-... sha512-..."), sodass der Browser den stärksten verwendet, den er versteht.
  • crossorigin="anonymous" ist erforderlich. Cross-Origin-Ressourcen benötigen CORS, damit sie für die Integritätsprüfung lesbar sind, weshalb die generierten Tags dieses Attribut immer enthalten. Ohne es kann der Browser den Hash nicht verifizieren, und die Ressource kann nicht geladen werden.
  • Ein optionales Fallback-Muster fügt einen onerror-Handler hinzu, der bei blockierter CDN-Datei auf eine lokale Kopie umschaltet, sodass ein manipuliertes oder nicht erreichbares Asset die Seite sanft degradieren lässt, statt sie komplett zu zerstören.

Browser-Unterstützung

SRI wird von allen aktuellen Browsern unterstützt: Chrome 45+, Firefox 43+, Safari 11.1+, Edge 17+ und Opera 32+. Der Internet Explorer 11 ignoriert das Attribut und lädt Ressourcen ungeprüft, daher solltest du SRI als starke zusätzliche Schutzschicht für moderne Besucher betrachten, nicht als universelle Garantie. Erzeuge deine Hashes oben, kopiere das fertige Tag und füge es direkt in dein HTML ein.