0

SRI-Hash-Generator

Erzeugen Sie einen Subresource-Integrity-Hash für eine beliebige JS- oder CSS-Datei und erhalten Sie ein einfügefertiges script- oder link-Tag.

🔒 Wird vollständig in Ihrem Browser verarbeitet – nichts, was Sie hier eingeben, wird jemals hochgeladen.

🔗

Bild ziehen & ablegen

Funktioniert mit jeder JS- oder CSS-Datei – nichts wird hochgeladen, der Hash wird lokal berechnet.

Subresource Integrity erlaubt ausschließlich sha256-, sha384- oder sha512-Digests, Base64-codiert – dieses Tool schränkt die Auswahl entsprechend ein, damit die Ausgabe stets spezifikationskonform ist.

Verarbeitung... 0%
Datei wird gelesen
Digest wird berechnet
Base64-Codierung läuft
Fertig

Ergebnis

Subresource Integrity (SRI) erlaubt einem Browser zu prüfen, ob ein von einem CDN oder Drittanbieter-Host bezogenes Skript oder Stylesheet vor der Ausführung verändert wurde – der Browser hasht die heruntergeladenen Bytes und verweigert die Ausführung der Datei, falls der Digest nicht mit dem von Ihnen publizierten integrity-Attribut übereinstimmt. Dieses Tool berechnet diesen Digest für jede von Ihnen abgelegte JS- oder CSS-Datei vollständig innerhalb Ihres Browser-Tabs, sodass die Datei zum Hashen Ihre Maschine niemals verlassen muss.

Ein generisches Hash-Tool liefert keinen brauchbaren SRI-Wert: Die Spezifikation verlangt einen Base64-codierten Digest, nicht die hexadezimale Zeichenkette, die die meisten Prüfsummen-Tools ausgeben, und sie erkennt nur drei Algorithmen – sha256, sha384 und sha512. Dieser Generator beschränkt die Algorithmuswahl exakt auf diese drei und codiert das Ergebnis auf die korrekte Art, geht dann noch einen Schritt weiter, indem er das vollständige HTML-Tag darum herum aufbaut, mit einem Platzhalter im src- oder href-Feld, den Sie vor dem Kopieren an Ort und Stelle bearbeiten können.

Unter der Haube wird die Datei mit der File API gelesen, mit der nativen crypto.subtle.digest()-Implementierung gehasht und die resultierenden Bytes werden in kleinen Stücken in Base64 umgewandelt, anstatt mit einer einzigen großen Spread-Operation – ein Detail, das relevant wird, sobald eine gebündelte JS-Datei grob über hunderttausend Bytes wächst, wo naive Konvertierungsansätze an das Call-Stack-Limit eines Browsers stoßen können.

sha384 ist standardmäßig ausgewählt, da es der in SRI-Beispielen und -Dokumentationen am häufigsten empfohlene Algorithmus ist und Digest-Länge gegen Kollisionsresistenz abwägt, aber sha256 und sha512 sind einen Klick entfernt, falls eine Build-Pipeline oder ein CDN-Anbieter eine andere Anforderung vorgibt.