Digitale Spuren kommen im Zivilverfahren in vier Gestalten vor: als Datei, deren Echtheit oder Unverändertheit strittig ist; als Metadatum, aus dem auf Zeit, Ort oder Urheber geschlossen werden soll; als Zeitstempel, aus dem sich eine Reihenfolge ergeben soll; und als Positionsangabe, die einen Aufenthalt belegen soll.
Allen vieren ist gemeinsam, dass sie technisch präzise aussehen und rechtlich weniger tragen, als die Präzision suggeriert. Eine EXIF-Zeit auf die Sekunde genau ist kein Beweis für die Sekunde — sie ist der Beweis dafür, dass in einem Gerät ein bestimmter Wert stand. Zur allgemeinen Unterscheidung von Genauigkeit und Scheingenauigkeit siehe Methodenkritik im Gutachten. Die technischen Begriffe — Prozessor, Arbeitsspeicher, Halbleiterlaufwerk, die Netzebenen — sind im EDV-Lexikon erklärt.
Ein Hashwert ist eine Prüfsumme fester Länge über den gesamten Dateiinhalt; geschrieben wird er hexadezimal, also zwei Ziffern je Byte — dazu Zahlensysteme und Binärcode. Ändert sich ein einziges Bit, ändert sich der Hashwert vollständig. Er beweist damit Identität von Inhalten, nicht Urheberschaft und nicht Zeitpunkt.
Verfahren
Länge
Beurteilung
MD5
128 bit, 32 Hexzeichen
gebrochen. Kollisionen sind in Sekunden konstruierbar; für den Nachweis der Unverändertheit gegenüber einem Angreifer untauglich, als Transportprüfsumme noch brauchbar
SHA-1
160 bit, 40 Hexzeichen
gebrochen (2017 praktisch demonstriert). Nicht mehr verwenden
SHA-256
256 bit, 64 Hexzeichen
Stand der Technik, für forensische Zwecke geeignet
SHA-512
512 bit, 128 Hexzeichen
ebenfalls geeignet, auf 64-Bit-Systemen oft schneller
Was ein übereinstimmender Hashwert beweist: dass zwei Dateien bitweise identisch sind. Das ist im Verfahren die Antwort auf die Frage, ob die vorgelegte Kopie der sichergestellten entspricht.
Was er nicht beweist: dass der Inhalt echt ist, dass er zu einem bestimmten Zeitpunkt existierte, oder von wem er stammt. Ein Hashwert über ein gefälschtes Dokument ist ein korrekter Hashwert über ein gefälschtes Dokument.
Für den Zeitbezug braucht es einen qualifizierten Zeitstempel eines Vertrauensdiensteanbieters (eIDAS-Verordnung; in Österreich Aufsicht durch die RTR). Der bindet den Hashwert an eine Zeit und trägt die Beweiswirkung des Art 41 eIDAS-VO.
Zwei praktische Regeln: Der Hashwert ist vor der ersten Bearbeitung zu bilden, nicht danach; und er ist zu protokollieren, samt Verfahren, Zeitpunkt und Person — eine lückenlose Kette vom Original zur Auswertung ist das, was im Bestreitungsfall trägt.
Zur Kontrolle des Behelfs: abc ergibt in SHA-256 den Wert ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad. Auf der Kommandozeile leistet sha256sum dasselbe; die Übereinstimmung beider Wege ist die einfachste Probe darauf, dass richtig gerechnet wurde.
Gehen beim Kopieren, Packen und Übertragen regelmäßig verloren oder werden neu gesetzt
Die wichtigste Unterscheidung: Metadaten in der Datei (EXIF, XMP, PDF-Info) reisen mit ihr; Metadaten über die Datei (Dateisystemzeiten) gehören zum Speicherort und überleben den Transport meist nicht. Wer aus einem Dateidatum auf den Erstellungszeitpunkt schließt, muss zuerst sagen, welches der beiden er meint und wie die Datei an ihren Fundort kam.
Metadaten sind Indizien, keine Urkunden. Sie tragen, wenn sie mit anderen Spuren zusammenpassen — mit Wetterdaten, Sonnenstand (Sicht, Licht und Dämmerung), Zeugenaussagen, Verbindungsdaten. Sie tragen nicht allein, weil das Ändern eines EXIF-Felds keinerlei Fachkenntnis erfordert.
Die häufigste Fehlerquelle des ganzen Gebiets, und die unauffälligste.
UTC oder Lokalzeit? Dateisysteme und viele Protokolle speichern UTC; Kameras speichern in der Regel die eingestellte Lokalzeit ohne Zeitzonenangabe. Ein EXIF-Zeitstempel ohne OffsetTimeOriginal ist eine nackte Zahl: Sie sagt nicht, in welcher Zone sie gilt.
Sommerzeit. Österreich wechselt am letzten Sonntag im März auf MESZ (UTC+2) und am letzten Sonntag im Oktober zurück auf MEZ (UTC+1). In der Stunde von 02:00 bis 03:00 des Oktobertermins existiert jeder Zeitpunkt zweimal; im Märztermin existiert die Stunde von 02:00 bis 03:00 gar nicht. Ein Stempel aus diesen Fenstern ist ohne Offset nicht auflösbar.
Uhrenfehler. Kamera- und Rechneruhren gehen falsch, oft um Minuten, nach Batteriewechsel um Jahre. Der Gang ist zu prüfen, nicht zu unterstellen — im Idealfall durch eine Aufnahme einer bekannten Zeitquelle.
Reihenfolge statt Zeitpunkt. Häufig kommt es nicht auf die absolute Zeit an, sondern auf die Reihenfolge zweier Ereignisse. Stammen beide Stempel aus derselben Uhr, trägt die Differenz auch dann, wenn die Uhr falsch geht. Stammen sie aus verschiedenen Uhren, trägt sie nur, wenn der Gang beider bekannt ist.
Die Voreinstellung zeigt den Regelfall der Praxis: zwei Stempel vom Umstellungstag im Oktober, der eine aus der doppelt vorhandenen Stunde. Wer beide ohne Offset als MEZ liest, erhält 45 Minuten — tatsächlich können es 45 Minuten oder eine Stunde und 45 Minuten sein.
Zwei Punkte, die regelmäßig übersehen werden. Erstens ist die von Geräten ausgewiesene Genauigkeit eine Schätzung des Geräts, kein gemessener Fehler; sie bezeichnet meist einen Radius, in dem die wahre Position mit 68 % Wahrscheinlichkeit liegt. Zweitens ist der Höhenwert aus GNSS deutlich unsicherer als die Lage, um den Faktor zwei bis drei — und er bezieht sich auf das Ellipsoid, nicht auf den Meeresspiegel.
Für die Umrechnung in österreichische Koordinatensysteme und die Datumstransformation MGI ↔ WGS84 siehe Grundbuch, Kataster und Vermessung.
Woher stammt die Datei, und wie kam sie zum Gericht? Ist die Kette vom Original lückenlos dokumentiert?
Wurde ein Hashwert gebildet, mit welchem Verfahren, zu welchem Zeitpunkt, durch wen?
Liegt das Original vor oder eine Kopie? Bei einer Kopie: Stimmt der Hashwert mit dem des Originals überein?
Aus welcher Quelle stammt jedes vorgelegte Metadatum — aus der Datei oder aus dem Dateisystem?
Ist der Zeitstempel mit Zonenangabe versehen? Wenn nicht: Welche Zone wurde unterstellt, und woraus?
Wurde der Gang der Uhr geprüft, die den Stempel erzeugt hat?
Fällt ein Zeitpunkt in ein Sommerzeit-Umstellungsfenster?
Wie wurde die Position ermittelt — Satellit, WLAN, Mobilfunk? Welche Genauigkeit weist das Gerät selbst aus?
Sind zwei behauptete Positionen bei dieser Genauigkeit überhaupt unterscheidbar?
Passen die digitalen Spuren zu den übrigen Beweisergebnissen? Ein Widerspruch spricht eher gegen das Metadatum als gegen den Zeugen.
Quellen: eIDAS-Verordnung (VO [EU] Nr. 910/2014) für qualifizierte Zeitstempel; die Genauigkeitsangaben sind Erfahrungswerte und im Einzelfall am Gerät und an den Aufnahmebedingungen zu prüfen.
Alphabetisches Verzeichnis der Begriffe aus Informatik und Computertechnik, die im Verfahren wiederkehren — beim Gerätekauf und seinen Mängeln ebenso wie bei der Beurteilung digitaler Beweismittel. Wie das Baulexikon ist es auf den Streitpunkt hin geschrieben, nicht auf Vollständigkeit. Vertiefend: Digitale Spuren zur Beweisführung, Zahlensysteme und Binärcode zu Bit, Byte und den Zahlenbasen, Abkürzungen und Akronyme zur Schreibweise, ISO Vorsilben zu den Größenordnungen.
Kein Akronym, sondern eine Mengenangabe: rund 4000 Bildpunkte in der Waagrechten. Dahinter stehen zwei verschiedene Auflösungen, die der Handel gleichermaßen als 4K anpreist — UHD mit 3840 × 2160 Punkten bei Fernsehgeräten und Bildschirmen und DCI 4K mit 4096 × 2160 Punkten in der Kinoprojektion. Gemeint ist im Regelfall UHD; es hat gegenüber Full HD die vierfache Fläche, nicht die doppelte, weil sich beide Kantenlängen verdoppeln.
Was eine höhere Auflösung tatsächlich einbringt, hängt vom Betrachtungsabstand ab. Bei einem Fernsehgerät mit 55 Zoll Bilddiagonale misst ein UHD-Bildpunkt 0,32 mm, ein Full-HD-Punkt 0,63 mm. Bei einer Sehschärfe von einer Bogenminute verschmelzen die UHD-Punkte ab rund 1,1 m, die von Full HD ab rund 2,2 m; wer weiter als gut zwei Meter entfernt sitzt, sieht zwischen beiden Auflösungen keinen Unterschied mehr. Die Auflösung ist damit ein schwächeres Verkaufsargument, als die Verpackung nahelegt — der Zugewinn liegt eher bei HDR.
Zur Übertragung: UHD mit 60 Bildern je Sekunde verlangt HDMI ab Version 2.0 oder DisplayPort ab 1.2. Über VGA ist es nicht sinnvoll darstellbar.
Abkürzung für American Standard Code for Information Interchange, die Zuordnung von Zeichen zu Zahlen aus dem Jahr 1963.1 ASCII umfasst 128 Zeichen und braucht dafür sieben Bit; das achte Bit eines Bytes blieb frei.
Bereich (dezimal)
hex
Inhalt
0 – 31
00 – 1F
Steuerzeichen (Zeilenvorschub, Tabulator, Ende)
32 – 47
20 – 2F
Leerzeichen und Satzzeichen
48 – 57
30 – 39
Ziffern 0 – 9
65 – 90
41 – 5A
Großbuchstaben A – Z
97 – 122
61 – 7A
Kleinbuchstaben a – z
Die Ordnung ist nicht zufällig: Die Ziffer 7 hat den Wert 55, also 0x37 — die letzten vier Bit sind die Ziffer selbst. Zwischen Groß- und Kleinbuchstaben liegen genau 32, das ist ein einziges Bit; die Umschaltung der Schreibweise ist deshalb eine Rechenoperation und kein Nachschlagen.
Was ASCII nicht enthält: Umlaute, ß, Akzente, das Eurozeichen. Dafür wurde das achte Bit herangezogen, und zwar von jedem Sprachraum anders — ISO 8859-1 (Latin-1) und Windows-1252 im Westen, ISO 8859-2 im Osten, CP437 auf der alten DOS-Konsole. Dieselbe Bytefolge bedeutet in jeder dieser Tabellen etwas anderes, und daher stammt der überwiegende Teil aller Zeichensalate. Abgelöst wird das alles durch UTF, das ASCII als Teilmenge enthält.
Zwei Erscheinungen, die im Verfahren stören: Die Zeilenenden sind unter Windows zwei Steuerzeichen (0D 0A), unter Unix und macOS eines (0A) — ein Wechsel des Systems ändert damit jede Zeile einer Datei und ihren Hashwert, ohne dass sich am Text etwas ändert. Und die Sortierung nach ASCII-Werten stellt alle Großbuchstaben vor alle kleinen; ein Verzeichnis, das „Zeder" vor „ahorn" reiht, ist nicht fehlerhaft, sondern maschinell sortiert.
Abkürzung für Basic Input/Output System, deutsch etwa Firmware der Hauptplatine: jenes Programm, das beim Einschalten noch vor dem Betriebssystem läuft. Es prüft die Bauteile (POST, Power-On Self-Test), stellt Grundeinstellungen bereit und übergibt an den Startdatenträger.
Die heutige Ausführung heißt UEFI (Unified Extensible Firmware Interface) und hat das BIOS technisch abgelöst, auch wenn der alte Name geblieben ist. Der Unterschied ist praktisch spürbar:
Merkmal
BIOS (bis etwa 2012)
UEFI
Partitionsschema
MBR, höchstens 2 TB
GPT, praktisch unbegrenzt
Bedienung
Textmaske, Tastatur
grafisch, Maus, mehrsprachig
Startsicherung
keine
Secure Boot prüft Signaturen
Startdauer
träge
deutlich kürzer (Fast Boot)
Im Verfahren begegnet die Firmware dreifach. Erstens über die Systemzeit: Sie wird hier gehalten und von einer Knopfzelle gepuffert; ist die Zelle leer, springt die Uhr auf einen Grundwert zurück, und sämtliche Zeitstempel des Geräts werden unbrauchbar — siehe Digitale Spuren. Zweitens über das Kennwort: Ein BIOS-Kennwort sperrt den Start des Geräts und lässt sich bei Notebooks häufig nicht ohne Weiteres zurücksetzen, was bei der Verwertung sichergestellter oder übergebener Geräte praktische Folgen hat. Drittens über die Startreihenfolge, die bestimmt, ob ein Gerät von der eingebauten SSD oder von einem angesteckten USB-Datenträger startet — die Voraussetzung jeder forensischen Sicherung ohne Veränderung des Originals.
Kurzwort aus binary digit, deutsch Binärziffer: die kleinste Informationseinheit, eine Stelle im Dualsystem, die Antwort auf genau eine Ja-Nein-Frage. Bit unterscheiden Zustände — acht Bit also 256, zweiunddreißig Bit rund 4,29 Milliarden.
Im Schriftbild ist das Bit mit kleinem b abzukürzen, das Byte mit großem B. Der Unterschied ist der Faktor acht und die häufigste Fehlerquelle bei Datenraten: Ein Anschluss mit 100 MBit/s liefert rund 12 MByte/s. Übertragungsraten werden in Bit je Sekunde angegeben, Dateigrößen in Byte — wer beides vergleicht, ohne umzurechnen, kommt auf falsche Ladezeiten.
Keine Abkürzung, sondern ein Name: Harald Blauzahn (Harald Blåtand) einte im 10. Jahrhundert die dänischen Stämme, und der Funkstandard sollte die Anschlüsse der Endgeräte ebenso einen. Das Zeichen ist die Binderune seiner Initialen ᚼ und ᛒ.2 Die Sache selbst ist nüchterner: eine Funkverbindung geringer Reichweite im 2,4-GHz-Band nach IEEE 802.15.1, für Kopfhörer, Tastaturen, Freisprecheinrichtungen und Sensoren.
Classic für Ton und Datenströme, Low Energy (LE, ab Version 4.0) für Sensoren und Ortung
Die Version des Standards sagt wenig über die Tauglichkeit im Einzelfall; maßgeblich ist das Profil, das beide Seiten beherrschen müssen — A2DP für Musik, HFP für das Telefonat, HID für Tastatur und Maus, AVRCP für die Bedientasten. Ein Kopfhörer, der Musik überträgt, aber im Telefonat dumpf klingt, ist deshalb selten defekt: Er schaltet vom breitbandigen A2DP auf das schmale HFP um.
Im Verfahren begegnet Bluetooth zweifach. Erstens als Aufenthaltsindiz: Die Kopplungsliste eines Geräts hält fest, mit welchen Gegenstellen es verbunden war — der Freisprecheinrichtung eines bestimmten Fahrzeugs etwa. Zweitens als Verbindungsprotokoll mit Zeitstempel. Beides belegt die Nähe zweier Geräte, nicht die Anwesenheit ihrer Inhaber; siehe Digitale Spuren.
Acht Bit, in Normen und im Telekommunikationsrecht genauer Oktett genannt, weil „Byte" historisch auch sechs oder neun Bit bedeuten konnte. Ein Byte fasst 256 Zustände: vorzeichenlos 0 bis 255, vorzeichenbehaftet −128 bis 127. Geschrieben wird es meist als zwei Hexziffern, etwa FF für 255.
Es ist die Einheit, in der Dateigrößen und Speicherplatz gemessen werden — und dabei in zwei Zählweisen: 1 kB sind dezimal 1000 Byte, 1 KiB binär 1024 Byte. Ein Datenträger mit „1 TB" trägt Byte, das Betriebssystem meldet daraus 0,91 TiB. Das ist kein Mangel, sondern die Differenz zweier Zählweisen; siehe ISO Vorsilben und, zum Arbeitsspeicher, RAM.
Abkürzung für Central Processing Unit, deutsch Hauptprozessor oder Zentraleinheit. Sie führt die Befehle der Programme aus und steuert alle übrigen Bauteile. Ihre Kennwerte:
Größe
Bedeutung
typische Werte 2026
Kerne (Cores)
voneinander unabhängige Rechenwerke
4 bis 16 im Endgerät
Threads
vom Betriebssystem gesehene Arbeitsstränge; meist doppelt so viele wie Kerne
8 bis 32
Takt
Arbeitsschritte je Sekunde, in GHz
2 bis 5,5 GHz
Cache
prozessoreigener Zwischenspeicher
8 bis 64 MB
Zwei Architekturen teilen den Markt: x86-64 (Intel, AMD — Windows- und Linux-PCs) und ARM (Smartphones, Tablets, Apple-Rechner seit 2020). Programme sind an die Architektur gebunden; Software für die eine läuft auf der anderen nur über eine Übersetzungsschicht und dann langsamer. Für die Beurteilung eines zugesagten Funktionsumfangs ist das oft der entscheidende Punkt.
Häufigster Irrtum: Die Taktfrequenz allein sagt nichts über die Leistung. Zwei Prozessoren gleichen Takts können sich um den Faktor zwei unterscheiden, weil sie je Takt unterschiedlich viel erledigen. Dazu kommt die thermische Drosselung: Wird der Prozessor zu warm, senkt er den Takt selbständig. In flachen Notebooks liegt die Dauerleistung deshalb regelmäßig weit unter dem beworbenen Spitzenwert — ein Umstand, der im Gewährleistungsstreit als Mangel geltend gemacht wird, technisch aber Bauartmerkmal ist.
Abkürzung für DisplayPort, den Bildschirmanschluss der VESA. Er ist das Gegenstück zu HDMI aus der Rechnerwelt: dieselbe Aufgabe, andere Herkunft, keine Lizenzgebühr je Gerät. Auf Grafikkarten und Bildschirmen ist er die Regel, auf Fernsehgeräten die Ausnahme.
Zwei Eigenheiten unterscheiden ihn von HDMI. Er kann über MST (Multi-Stream Transport) mehrere Bildschirme an einem Anschluss betreiben, hintereinandergeschaltet oder über einen Verteiler. Und er wird im DP Alt Mode über eine USB-C-Buchse geführt, was den einen Anschluss erklärt, an dem Bildschirm, Datenträger und Ladegerät gleichermaßen hängen — siehe PD.
Häufigster Irrtum: Adapter sind nicht gleich Adapter. Von DisplayPort auf HDMI genügt ein passiver Adapter, weil die Quelle das HDMI-Signal selbst erzeugen kann; in der Gegenrichtung — HDMI auf DisplayPort — ist ein aktiver Adapter mit eigener Elektronik nötig. Der Satz „das Kabel funktioniert nicht" meint in der Praxis meist diese Richtung.
Genauer Lichtwellenleiter (LWL): eine Faser aus hochreinem Quarzglas, in der Licht durch Totalreflexion geführt wird. Übertragen wird nicht Strom, sondern Licht — und daraus folgt der Großteil der Vorteile.
Bauart
Kerndurchmesser
Reichweite
Einsatz
Singlemode (OS2)
9 µm
mehrere Kilometer
Anschlussnetz, Fernstrecken
Multimode (OM3 – OM5)
50 µm
100 bis 550 m
Gebäude, Rechenzentrum
Kunststofffaser (POF)
1 mm
einige Dutzend Meter
Heimnetz, Industrie
Die Dämpfung liegt bei 0,2 bis 0,4 dB je Kilometer; eine Kupferleitung nach LAN ist dagegen nach 100 m am Ende. Weil kein Strom fließt, ist die Faser potentialfrei: kein Blitzeintrag über die Datenleitung, keine Störung durch Leuchtstofflampen, Motoren oder Starkstromleitungen, kein Übersprechen — die Gründe, aus denen sie im Gebäude auch dort verlegt wird, wo die Länge sie nicht verlangt.
Die Kehrseite ist die Empfindlichkeit bei der Verlegung. Der zulässige Biegeradius beträgt je nach Fasertyp das Zehn- bis Zwanzigfache des Kabeldurchmessers; wird er unterschritten, tritt Licht seitlich aus, und die Strecke dämpft, ohne sichtbaren Schaden. Ebenso empfindlich sind Zugbelastung beim Einziehen, Quetschung und Verschmutzung der Steckerstirnflächen — bei Streit über eine mangelhafte Verlegung ist die OTDR-Messung (Rückstreumessung) das Beweismittel: Sie weist Dämpfung und Fehlerort auf den Meter genau aus. Gebräuchliche Stecker sind LC (klein, im Rechenzentrum) und SC (Anschlussdose).
Zum Ausbaugrad ist die Bezeichnung zu beachten: FTTH führt die Faser bis in die Wohnung, FTTB bis in den Keller des Hauses, FTTC nur bis zum Verteiler an der Straße — dahinter läuft es über Kupfer weiter. Ein als „Glasfaseranschluss" beworbenes Produkt ist daher nicht notwendig ein Anschluss mit Glasfaser an der Dose; für die Beurteilung einer zugesagten Beschaffenheit ist das der entscheidende Punkt.
Abkürzung für Graphics Processing Unit, deutsch Grafikprozessor. Sie enthält statt weniger universeller Rechenwerke sehr viele einfache, die dieselbe Rechenoperation gleichzeitig auf viele Daten anwenden. Ursprünglich für die Bildberechnung entwickelt, wird sie heute ebenso für Videobearbeitung, Simulation und maschinelles Lernen genutzt.
Zu unterscheiden sind die integrierte GPU, die im Prozessorgehäuse sitzt und sich den RAM mit der CPU teilt, und die dedizierte Grafikkarte mit eigenem Speicher (VRAM, 8 bis 32 GB). Der Unterschied in der Leistung beträgt eine Größenordnung, der Unterschied im Stromverbrauch ebenso.
Im Verfahren: Bei Spiele- und Arbeitsplatzrechnern macht die Grafikkarte häufig den größeren Teil des Gerätewerts aus — bei der Bewertung eines gebrauchten Rechners ist sie deshalb getrennt zu erfassen. Ein wiederkehrender Mangeleinwand ist die vorangegangene Verwendung einer Karte zum Mining von Kryptowährungen: Dauerlast über Monate verkürzt die Lebensdauer der Lüfter und der Lötstellen, ist aber am Gerät nicht ohne weiteres nachweisbar.
Abkürzung für High Definition, deutsch hochauflösend. Der Ausdruck bezeichnet keine bestimmte Auflösung, sondern alles oberhalb des alten Fernsehbildes, und ist genau deshalb im Verkaufsgespräch beliebt. Die geläufigen Stufen:
Das angehängte p steht für progressiv — jedes Bild wird vollständig übertragen —, das ältere i für interlaced, das Halbbildverfahren des Röhrenfernsehens. Ein mit 1080i zugespieltes Bild hat dieselbe Punktzahl, aber die halbe zeitliche Auflösung; bei Bewegung ist der Unterschied deutlich zu sehen.
Zwei wiederkehrende Missverständnisse: HD ready ist die kleinere, nicht die größere Stufe — die Bezeichnung sagt, dass das Gerät ein HD-Signal annimmt, nicht, dass es ihm gewachsen ist. Und die Auflösung des Bildschirms nützt nur so weit, wie das Zuspielgerät und die Leitung mitkommen: An einem VGA-Kabel bleibt der beste Bildschirm ein analoges Gerät.
Abkürzung für Hard Disk Drive, die Festplatte im ursprünglichen Sinn: rotierende Magnetscheiben, über denen ein Schreib-Lese-Kopf auf einem Luftpolster schwebt. Der Gegenbegriff ist die SSD ohne bewegte Teile.
Ihre Berechtigung hat die HDD deshalb dort behalten, wo es auf Menge und nicht auf Geschwindigkeit ankommt: Archiv, Sicherung, Überwachungsaufzeichnung. Ein Klackern oder Schleifen ist kein Bedienfehler, sondern regelmäßig der Beginn eines mechanischen Schadens; das Gerät gehört dann sofort abgeschaltet, weil jeder weitere Betriebsversuch die Oberfläche zerstört und die Datenrettung verteuert oder vereitelt.
Der forensisch bedeutsame Unterschied zur SSD liegt beim Löschen. Wird eine Datei gelöscht, entfernt das Betriebssystem nur den Verzeichniseintrag; die Daten bleiben bis zur Überschreibung liegen und sind wiederherstellbar. Bei der SSD räumt der TRIM-Befehl die Blöcke im Hintergrund tatsächlich frei, weshalb dort oft nichts mehr zu holen ist. Sicheres Löschen einer HDD verlangt daher das Überschreiben der gesamten Oberfläche — einmal genügt nach heutigem Stand; die früher empfohlenen sieben oder fünfunddreißig Durchgänge sind Folklore aus der Zeit der Längsaufzeichnung. Zur Bedeutung im Beweisverfahren siehe Digitale Spuren.
Zur Zustandsbeurteilung dienen die SMART-Werte, die das Laufwerk selbst führt: Betriebsstunden, Einschaltvorgänge, verlagerte Sektoren. Sie sind bei Streit über das Alter oder die Vorbenutzung eines Gerätes das erste, was auszulesen ist — eine als neu verkaufte Platte mit 14 000 Betriebsstunden ist damit belegt.
Abkürzung für High-Definition Multimedia Interface, die im Wohnzimmer vorherrschende Bild- und Tonschnittstelle. Sie führt beides über eine Leitung, dazu Steuerbefehle (CEC, wodurch der Fernseher die Zuspielgeräte mitschaltet), einen Rückkanal für den Ton zur Anlage (ARC, erweitert eARC) und den Kopierschutz HDCP.
Die Kabel sind nach Bandbreite eingeteilt — Standard, High Speed, Premium High Speed, Ultra High Speed —, und nur die letzte Klasse trägt die 48 GBit/s der Version 2.1. Ein „4K-Kabel" ist gleichwohl keine eigene Kategorie, sondern Werbung; maßgeblich ist die Klasse und, bei größeren Längen, die tatsächliche Ausführung. Über etwa fünf Meter hinaus wird die Sache heikel, jenseits von fünfzehn Metern braucht es ein aktives Kabel mit Lichtwellenleiter.
Für die Fehlersuche ist HDCP der erste Verdächtige: Stimmt die Kopierschutzstufe zwischen Quelle, allfälligem Zwischengerät und Bildschirm nicht überein, bleibt das Bild schwarz oder wird auf Full HD heruntergerechnet — ohne jede Meldung, die den Grund nennt. Ein alter Verstärker in der Kette genügt. Wer einen Mangel am Bildschirm behauptet, hat daher zuerst die ganze Kette zu prüfen.
Abkürzung für High Dynamic Range, deutsch hoher Dynamikumfang. Anders als 4K verspricht HDR nicht mehr Bildpunkte, sondern bessere: einen größeren Abstand zwischen dem dunkelsten und dem hellsten darstellbaren Wert, einen erweiterten Farbraum (BT.2020 statt BT.709) und zehn statt acht Bit je Grundfarbe. Der sichtbare Gewinn ist deutlich größer als der Sprung von Full HD auf 4K — vorausgesetzt, das Gerät kann, was auf der Verpackung steht.
Verfahren
Metadaten
Verbreitung
HDR10
statisch, für den ganzen Film
offener Standard, Mindestausstattung
HDR10+
dynamisch, je Szene
Samsung, lizenzfrei
Dolby Vision
dynamisch, je Szene, 12 Bit
lizenzpflichtig, Kino und Streaming
HLG
ohne, im Signal enthalten
Rundfunk, abwärtskompatibel
Hier liegt der häufigste Irrtum des Gerätekaufs: HDR-fähig heißt nur, dass das Gerät ein HDR-Signal annimmt und nicht verweigert. Ob es den Dynamikumfang auch darstellt, entscheidet die Spitzenhelligkeit in cd/m² (Nit) und die Fähigkeit, einzelne Bildbereiche gesondert abzudunkeln. Unter etwa 400 cd/m² und ohne örtliche Dimmung bleibt vom Effekt wenig übrig; die Zertifizierung DisplayHDR 400 ist deshalb im Wesentlichen ein Aufkleber. Zugesagte Eigenschaft und tatsächliche Leistung fallen bei diesem Merkmal weiter auseinander als bei jedem anderen der Bildtechnik.
Zur Übertragung: HDR verlangt HDMI ab 2.0 oder DP ab 1.4.
Abkürzung für Human Interface Device, deutsch Eingabegerät. Gemeint ist eine Geräteklasse mit einheitlicher Beschreibung ihrer Bedienelemente — Tastatur, Maus, Zeigestift, Spielsteuerung, Bedienpult. Der entscheidende Umstand: Das Betriebssystem bringt den Treiber dafür mit. Ein HID-Gerät läuft ohne Installation, an jedem Rechner, unter jedem System, über USB ebenso wie über Bluetooth.
Diese Bequemlichkeit hat eine Kehrseite, die im Verfahren wiederkehrt. Da jede Tastatur ohne Rückfrage angenommen wird, lässt sich ein Speicherstab bauen, der sich als Tastatur ausgibt und nach dem Anstecken selbsttätig Befehle „tippt" — die als BadUSB oder Rubber Ducky bekannte Bauart. Das Gerät ist äußerlich nicht von einem gewöhnlichen Datenträger zu unterscheiden, und die Protokolle des Rechners zeigen die Eingaben als solche des angemeldeten Benutzers. Wer aus einem Protokoll auf eine Person schließt, hat diesen Einwand mitzubedenken; siehe Digitale Spuren.
Abkürzung für Hypertext Transfer Protocol, die Sprache, in der ein Webbrowser mit einem Server spricht. Der Ablauf ist stets derselbe: Der Browser stellt eine Anfrage (meist GET zum Abholen, POST zum Absenden eines Formulars), der Server antwortet mit einem Statuscode und dem Inhalt.
Code
Bedeutung
im Klartext
200
OK
vorhanden, wird geliefert
301
Moved Permanently
dauerhaft umgezogen
403
Forbidden
vorhanden, aber gesperrt
404
Not Found
unter dieser Adresse nichts vorhanden
500
Internal Server Error
Fehler beim Server, nicht beim Aufrufenden
HTTPS ist dasselbe Protokoll durch eine TLS-Verschlüsselung hindurch; das Schlosssymbol des Browsers steht dafür. Was es besagt und was nicht, wird regelmäßig verwechselt: Verschlüsselt sind der Inhalt der Seite, der aufgerufene Pfad und die übermittelten Formulardaten. Nicht verborgen bleibt, mit welchem Rechner überhaupt gesprochen wird — die Zieladresse und meist auch der Domainname sind für den Zugangsanbieter sichtbar. Und das Zertifikat bestätigt bloß, dass der Server zu dieser Domain gehört; über die Redlichkeit des Betreibers sagt es nichts. Eine Betrugsseite mit gültigem Zertifikat und Schlosssymbol ist der Regelfall, nicht die Ausnahme.
Im Verfahren begegnet HTTP vor allem beim Nachweis eines Seiteninhalts. Ein Bildschirmfoto belegt, was jemand gesehen hat, nicht, was der Server ausgeliefert hat; es trägt weder Zeitstempel noch Herkunft und ist ohne Weiteres herstellbar. Tragfähiger sind die vollständige Seitenablage samt Hashwert, eine notarielle oder gerichtliche Aufnahme oder der Eintrag eines unabhängigen Archivdienstes. Zu beachten bleibt, dass derselbe Aufruf verschiedenen Abrufenden verschiedene Inhalte liefern kann — nach Ort, Gerät, Anmeldung oder schlicht nach Zufall. Siehe Digitale Spuren.
Abkürzung für Local Area Network, deutsch lokales Netz. Es umfasst die Geräte eines räumlich begrenzten Bereichs — einer Wohnung, eines Bürogeschoßes, eines Betriebsgeländes.
Die kabelgebundene Ausführung ist Ethernet (IEEE 802.3) über Twisted-Pair-Leitungen mit RJ45-Steckern. Die Kategorie der Leitung bestimmt die Geschwindigkeit: Cat 5e trägt 1 GBit/s, Cat 6 und höher 10 GBit/s. Die zulässige Segmentlänge beträgt in allen Fällen 100 m; darüber hinaus ist ein aktives Gerät nötig. Für längere Strecken oder Umgebungen mit starken elektrischen Störungen tritt Lichtwellenleiter an die Stelle des Kupfers.
Innerhalb des LAN werden private Adressen vergeben (192.168.x.x, 10.x.x.x, 172.16–31.x.x). Sie sind im WAN nicht gültig; der Router setzt sie mittels NAT auf seine eine öffentliche Adresse um. Daraus folgt der für das Verfahren wichtigste Satz zu diesem Begriff: Alle Geräte eines Anschlusses treten nach außen unter derselben IP-Adresse auf. Aus einer IP-Adresse ergibt sich der Anschluss, nicht das Gerät und erst recht nicht die Person. Zur Belastbarkeit solcher Zuordnungen siehe Digitale Spuren.
Keine Abkürzung, sondern ein Markenname: der 2012 eingeführte, achtpolige Anschluss von Apple. Er löste den älteren 30-poligen Dock-Anschluss ab und war der erste verdrehsichere Stecker am Mobiltelefon — beide Lagen passen, weil die Kontakte auf beiden Seiten liegen. Übertragen wird er allerdings nur mit USB 2.0, also mit 480 MBit/s; wer größere Videodateien von einem älteren Gerät holt, wartet entsprechend.
Jedes Kabel enthält einen Authentifizierungsbaustein (MFi). Fehlt er oder wird er nicht erkannt, verweigert das Gerät die Verbindung mit einer entsprechenden Meldung — ein Umstand, der beim Streit über Zubehör regelmäßig für den Mangeleinwand herhalten muss und tatsächlich Bauartmerkmal ist.
Seit 2023 rüstet Apple auf USB-C um; Grundlage ist die unionsrechtliche Vorgabe eines einheitlichen Ladeanschlusses, die für neu in Verkehr gebrachte Geräte ab 28. Dezember 2024 gilt. Lightning bleibt daher noch lange im Bestand, im Handel aber nicht mehr lange.
Vier Bit, also ein halbes Byte — der Name ist das englische Wort für einen kleinen Bissen und das Wortspiel zu bite. Ein Nibble fasst 16 Zustände und entspricht damit genau einer Hexadezimalziffer; das ist der Grund, warum Speicherinhalte, Hashwerte und Farbcodes hexadezimal geschrieben werden und nicht dezimal: Jede Ziffer bleibt in vier Bit rückübersetzbar, die Bytegrenze fällt auf jedes zweite Zeichen.
Gebräuchlich ist der Begriff bei der Beschreibung von Datenformaten (das obere und das untere Nibble eines Bytes) und in der Zeichendarstellung. Als Größenangabe begegnet er nicht.
Abkürzung für Operating System, das Betriebssystem: jene Schicht zwischen der Maschine und den Anwendungsprogrammen. Sie verwaltet Prozessorzeit, Arbeitsspeicher und Datenträger, hält das Dateisystem, spricht über Treiber die Geräte an und setzt die Rechte durch, welcher Benutzer was darf.
Familie
Verbreitung
Dateisystem
Windows
Arbeitsplatz, Verwaltung
NTFS
macOS
Arbeitsplatz, Grafik
APFS
Linux
Server, eingebettete Geräte
ext4, XFS, Btrfs
Android
Mobiltelefon, Tablet
ext4, F2FS
iOS und iPadOS
Mobiltelefon, Tablet
APFS
Zwei Punkte sind im Streitfall regelmäßig erheblich. Der erste ist das Ende der Unterstützung: Ein Betriebssystem, für das keine Sicherheitsaktualisierungen mehr erscheinen, ist nicht kaputt, aber für den Betrieb in einem Netz nicht mehr geeignet. Wer ein Gerät verkauft, dessen System kurz vor dem Auslaufen steht, oder dessen Hardware die nächste Version nicht mehr trägt, schuldet darüber Aufklärung; die Frage taucht auch dort auf, wo ein Gerät nur deshalb unbrauchbar wird, weil der Hersteller die Versorgung einstellt.
Der zweite ist die Bindung an die Architektur und an das Programm: Software für Windows läuft nicht auf macOS, Software für x86 nicht ohne Übersetzungsschicht auf ARM (siehe CPU). Eine Zusage über den Funktionsumfang eines Programms ist deshalb ohne Angabe des Systems nichts wert.
Für die Beweisführung hält das Betriebssystem die Zeitstempel der Dateien (angelegt, geändert, zuletzt geöffnet) und die Protokolle über An- und Abmeldungen. Deren Aussagekraft hängt am Dateisystem und daran, ob die Systemuhr richtig ging — siehe BIOS und Digitale Spuren.
Abkürzung für Power Delivery, das Ladeprotokoll des USB-C-Anschlusses. Ohne es liefert eine USB-Buchse 5 V bei 0,5 bis 3 A, also höchstens 15 W. Mit ihm handeln Netzteil und Gerät über eine eigene Signalleitung (CC) eine höhere Spannung aus.
Ausbaustufe
Spannungen
Leistung
USB PD 2.0 / 3.0
5, 9, 15, 20 V
bis 100 W
USB PD 3.1 (EPR)
zusätzlich 28, 36, 48 V
bis 240 W
PPS (in 3.0 enthalten)
stufenlos 3,3 bis 21 V
akkuschonendes Laden
Für die Beurteilung von Ladeproblemen ist ein Satz zu merken: Drei Teile müssen zusammenpassen — Netzteil, Kabel und Gerät. Die ausgehandelte Leistung ist die kleinste der drei. Am häufigsten scheitert es am Kabel: Für mehr als 3 A braucht es einen darin verbauten Kennungsbaustein (E-Marker), für die 240 W der Stufe 3.1 überdies ein eigens dafür ausgewiesenes Kabel. Ein billiges Ladekabel an einem 100-W-Netzteil lädt daher mit 15 W, und niemand meldet, warum.
Zweiter regelmäßiger Einwand: Ein Notebook, das mit 65 W geliefert wird, lädt an einem 30-W-Netzteil zwar, aber unter Last langsamer als es sich entleert. Das ist kein Mangel des Geräts, sondern eine Leistungsbilanz.
Abkürzung für Random Access Memory, deutsch Arbeitsspeicher. Er hält, was der Rechner gerade bearbeitet: das Betriebssystem, die offenen Programme, die geöffneten Dateien. Random Access heißt „wahlfreier Zugriff" — jede Speicherstelle ist gleich schnell erreichbar —, nicht „zufällig".3
Entscheidend ist die Flüchtigkeit: Der Inhalt geht verloren, sobald die Stromversorgung endet. Daraus folgen zwei Dinge. Erstens ist der Arbeitsspeicher kein Massenspeicher; die im Alltag übliche Rede vom „Speicher" meint meist die SSD, und die Verwechslung zieht sich durch Kaufverträge und Gerätebeschreibungen. Zweitens — forensisch bedeutsam — stehen im Arbeitsspeicher Daten, die es sonst nirgends gibt: Entschlüsselungsschlüssel, entschlüsselte Dateiinhalte, Klartext von Nachrichten laufender Sitzungen. Wer ein laufendes Gerät abschaltet, bevor der Arbeitsspeicher gesichert ist, vernichtet diese Spur endgültig. Siehe Digitale Spuren.
Übliche Ausstattung 2026: 16 GB im Büro- und 32 GB im Arbeitsplatzgerät, Bauart DDR5. Zur Größenangabe ist zu beachten, dass Arbeitsspeicher in Binärvielfachen ausgeliefert wird — 16 GB sind hier 16 · 10243 Byte, während Massenspeicher in Dezimalvielfachen (109) ausgewiesen wird. Zu den Präfixen siehe ISO Vorsilben, zur Einheit selbst Byte.
Kein Gerätetyp, sondern eine Rolle: das Programm — oder der Rechner, auf dem es läuft —, das einen Dienst bereitstellt und Anfragen anderer beantwortet. Die Gegenseite heißt Client. Ein Server kann ein Schrank im Rechenzentrum sein, ein Gerät im Nebenraum oder ein Programm auf demselben Rechner, an dem gearbeitet wird; das Wort allein sagt darüber nichts.
Bauformen sind der Rackserver (in einem Schrank mit 19 Zoll Breite, die Bauhöhe in Höheneinheiten zu 44,45 mm — „1 HE", „2 HE"), der Towerserver im Gehäuse eines Standrechners und der Blade in einem gemeinsamen Rahmen. Auf Dauerbetrieb ausgelegte Bauteile, doppelte Netzteile und Fehler korrigierender Arbeitsspeicher (ECC) unterscheiden ihn vom Arbeitsplatzgerät — nicht die Rechenleistung, die oft geringer ist.
Zwei Verwechslungen sind hartnäckig. Die erste: RAID ist keine Sicherung. Ein Plattenverbund fängt den Ausfall eines Laufwerks auf, nicht das versehentliche Löschen, nicht die Verschlüsselung durch Schadsoftware und nicht den Brand im selben Raum. Eine Sicherung verlangt eine räumlich getrennte, vom laufenden Betrieb abgekoppelte Kopie; die geläufige Regel dazu lautet 3-2-1: drei Kopien, auf zwei verschiedenen Medien, eine davon außer Haus. Die zweite: „Der Server" ist im Streit selten ein Gerät. Gemietete Rechenleistung bei einem Anbieter, verteilt über mehrere Standorte, ist die Regel — für die Frage, wo Daten liegen und wer Zugriff darauf hat, ist deshalb nicht das Blech maßgeblich, sondern der Vertrag samt Leistungsbeschreibung und der tatsächliche Betriebsort.
Im Verfahren ist der Server vor allem Quelle von Protokolldateien: Zugriffe mit Zeitstempel und IP-Adresse, Anmeldungen, Änderungen. Ihre Aufbewahrungsdauer ist regelmäßig kurz und die Löschung automatisch — wer sie braucht, muss früh danach fragen. Siehe Digitale Spuren und HTTP.
Abkürzung für Solid State Drive, deutsch Halbleiterlaufwerk. Es speichert dauerhaft in Flash-Bausteinen und hat, anders als die ältere Festplatte (HDD, Hard Disk Drive), keine beweglichen Teile: kein Anlaufen, kein Geräusch, keine Empfindlichkeit gegen Erschütterung, Zugriffszeiten um drei Größenordnungen kürzer.
Merkmal
HDD
SSD
Bauart
rotierende Magnetscheibe
Flash-Halbleiter
Anschluss
SATA
SATA oder M.2
Protokoll
AHCI
AHCI oder NVMe
Leserate
100–200 MB/s
500 MB/s (SATA), 3 000–12 000 MB/s (NVMe)
Verschleiß
Mechanik, Lager
begrenzte Schreibzyklen, Angabe als TBW
Für das Verfahren ist ein einziger Unterschied maßgeblich, und er wird regelmäßig übersehen: Auf einer SSD sind gelöschte Dateien in aller Regel nicht wiederherstellbar. Die Ursache ist der Befehl TRIM: Das Betriebssystem meldet dem Laufwerkscontroller die freigegebenen Blöcke, und dieser löscht sie im Hintergrund selbsttätig — auch dann, wenn das Gerät forensisch schreibgeschützt angeschlossen ist, weil der Vorgang im Laufwerk selbst abläuft. Auf der Festplatte bleibt der Inhalt bis zum Überschreiben lesbar, auf der SSD nicht. Umgekehrt legt das Wear Leveling — die gleichmäßige Verteilung der Schreibvorgänge über alle Zellen — Kopien in Bereichen ab, die über die normale Schnittstelle nicht adressierbar sind. Beide Eigenschaften sind bei der Formulierung eines Beweisantrags und bei der Beurteilung eines Gutachtens zu bedenken; siehe Digitale Spuren.
Häufigster Mangeleinwand: Nachlassende Schreibgeschwindigkeit. Sie ist bei den meisten Geräten bauartbedingt — ein schneller Pufferbereich fällt nach einigen zehn Gigabyte weg, danach schreibt das Laufwerk mit einem Bruchteil der beworbenen Rate.
Die Protokollfamilie, auf der das Internet und praktisch jedes Firmennetz beruhen. Die Arbeitsteilung der beiden namengebenden Teile lohnt sich zu merken:
Teil
Aufgabe
IP
adressiert und findet den Weg; liefert einzelne Pakete ohne jede Zusage
TCP
stellt Verbindung her, ordnet die Pakete, fordert Fehlendes nach
UDP
verzichtet auf all das zugunsten der Geschwindigkeit (Sprache, Video, Spiel)
IP allein ist unzuverlässig: Pakete dürfen verlorengehen, sich überholen, doppelt ankommen. TCP macht daraus einen verlässlichen Datenstrom, indem es zählt, bestätigt und nachfordert — der Grund, warum eine schlechte Verbindung nicht zu falschen Dateien führt, sondern zu langsamen.
Der Dienst auf der Gegenseite wird über den Port angesprochen, eine Zahl von 0 bis 65 535: 80 für HTTP, 443 für HTTPS, 22 für SSH, 25 für den Mailversand. Adresse und Port zusammen bezeichnen den Endpunkt einer Verbindung.
Für die Zurechnung im Verfahren ist die Adressknappheit entscheidend. IPv4 hat 32 Bit, also rund 4,29 Milliarden Adressen — zu wenige. Deshalb teilen sich hinter einem Router alle Geräte eines Haushalts eine öffentliche Adresse (NAT), und viele Anbieter lassen darüber hinaus mehrere hundert Anschlüsse gemeinsam über dieselbe Adresse laufen (CGNAT, verbreitet im Mobilfunk). Von einer IP-Adresse auf einen Anschluss zu schließen setzt daher voraus, dass Zeitpunkt und Quellport bekannt sind und der Anbieter die Zuordnung noch führt; ohne beides trägt der Schluss nicht. Dass auch die Zuordnung zum Anschluss noch nichts über die handelnde Person besagt, ist die weitere, davon zu trennende Frage — siehe WLAN und Digitale Spuren.
Abkürzung für Universal Serial Bus, deutsch universeller serieller Bus — die Schnittstelle, die seit 1996 sämtliche Sonderanschlüsse des Rechners abgelöst hat. Universell ist sie geblieben, übersichtlich war sie nie: Das Gremium hat die Bezeichnungen dreimal rückwirkend geändert, sodass dieselbe Geschwindigkeit unter drei Namen im Umlauf ist.4
Fassung
heutige Bezeichnung
Rate
USB 2.0
High Speed
480 MBit/s
USB 3.0 / 3.1 Gen 1 / 3.2 Gen 1
USB 5Gbps
5 GBit/s
USB 3.1 Gen 2 / 3.2 Gen 2
USB 10Gbps
10 GBit/s
USB 3.2 Gen 2×2
USB 20Gbps
20 GBit/s
USB4
USB 40Gbps
40 GBit/s
Die Steckerform sagt nichts über die Geschwindigkeit: Ein C-Stecker kann 480 MBit/s führen, ein A-Stecker 10 GBit/s. Maßgeblich ist, was Buchse, Kabel und Gerät jeweils beherrschen — auch hier gilt der kleinste der drei Werte. Zur Stromversorgung siehe PD, zu Tastatur und Maus HID, zur Bildübertragung über denselben Anschluss DP.
Der rechteckige A-Stecker passt bekanntlich erst im dritten Versuch. Das ist kein Naturgesetz, sondern eine Frage des Hinsehens: Die Seite mit dem aufgeprägten Logo — dem Dreizack mit Kreis, Dreieck und Quadrat — ist die Oberseite. Die vier Kontakte liegen auf der Gegenseite, auf der Zunge im Inneren des Steckers.
Daraus folgt die verlässliche Regel: In der Buchse sitzt eine gleichartige Kunststoffzunge mit den Gegenkontakten. Der Stecker gehört so hinein, dass das Logo von dieser Zunge wegzeigt, die Kontakte einander also gegenüberstehen. Bei waagrecht eingebauter Buchse liegt die Zunge oben, das Logo zeigt daher nach oben; das ist der Regelfall an Rechnern, Netzteilen und Fernsehgeräten. Bei senkrechtem Einbau ist keine Richtung genormt — dort hilft nur der Blick in die Buchse, welche Seite die Zunge trägt.
Micro-B ist trapezförmig und daher von selbst eindeutig, C und Lightning passen in beiden Lagen. Der Dreizack bleibt trotzdem nützlich: Er kennzeichnet auch am C-Kabel und am Netzteil die Norm, und die Beschriftung neben dem Symbol (SS, SS10, ein Blitz, das Kürzel DP) sagt, was das Teil kann.
Abkürzung für Unicode Transformation Format. Zu trennen sind zwei Dinge: Unicode ist der Zeichenvorrat — rund 150 000 Zeichen aller lebenden und vieler toter Schriften, jedes mit einer Nummer, dem Codepoint, geschrieben als U+20AC für das Eurozeichen. UTF ist die Vorschrift, wie diese Nummer in Bytes abgelegt wird.
Kodierung
Länge je Zeichen
Eigenschaft
UTF-8
1 – 4 Byte
ASCII-kompatibel; heute die Norm im Netz
UTF-16
2 oder 4 Byte
intern bei Windows und Java
UTF-32
stets 4 Byte
einfach, aber verschwenderisch
UTF-8 hat sich durchgesetzt, weil die ersten 128 Zeichen byteweise mit ASCII übereinstimmen: Ein reiner ASCII-Text ist bereits gültiges UTF-8. Alles darüber belegt mehrere Bytes — ein Umlaut zwei, das Eurozeichen drei, ein Emoji vier. Daraus folgt der häufigste Irrtum bei Feldlängen: Zeichen sind nicht Bytes. „Müller" hat sechs Zeichen und sieben Bytes; ein auf 30 Bytes begrenztes Feld fasst je nach Namen 30 oder auch nur 15 Zeichen, und die Abschneidung mitten in einem Zeichen erzeugt Datenmüll.
Wird UTF-8 als Latin-1 gelesen, entsteht der bekannte Zeichensalat — aus „für" wird „für". Das ist kein Datenverlust, sondern eine Fehldeutung, und mit Kenntnis der beiden Kodierungen umkehrbar. Das Gegenstück, ein als UTF-8 gelesener Latin-1-Text, endet dagegen meist im Fragezeichen oder Ersatzzeichen � und ist dann verloren.
Zwei Feinheiten mit Beweisrelevanz. Erstens die Normalisierung: „ä" lässt sich als ein Codepoint ablegen (NFC) oder als „a" samt kombinierendem Trema (NFD, unter macOS die Regel). Beides sieht gleich aus, besteht aber aus verschiedenen Bytes — und hat damit verschiedene Hashwerte. Ein Dateiname oder Textvergleich, der darüber stolpert, meldet einen Unterschied, wo für das Auge keiner ist; siehe Digitale Spuren. Zweitens die Homoglyphen: Das kyrillische „а" (U+0430) ist vom lateinischen „a" (U+0061) nicht zu unterscheiden. Domainnamen und Absenderadressen lassen sich damit täuschend nachbilden — der technische Kern vieler Betrugsfälle mit vermeintlich bekannten Absendern.
Abkürzung für Video Graphics Array, den Grafikstandard, den IBM 1987 einführte. Ursprünglich bezeichnete er eine Auflösung von 640 × 480 Punkten; heute meint das Wort im Sprachgebrauch nur noch den fünfzehnpoligen blauen Anschluss (D-Sub, HD-15), der in Besprechungszimmern und an Beamern noch immer anzutreffen ist.
Er ist analog. Daraus folgt alles Übrige: Das Signal wird im Gerät aus digitalen Daten erzeugt, über das Kabel als Spannungsverlauf geführt und im Bildschirm wieder digitalisiert. Jede dieser Wandlungen kostet Schärfe, und die Verluste wachsen mit der Kabellänge — jenseits von zehn Metern ist die Darstellung sichtbar weich, Farbsäume und Bildzittern kommen dazu. Ton überträgt VGA nicht, einen Kopierschutz kennt es nicht, und die Punktzahl ist ihm gleichgültig: Es kommt an, was ankommt.
Praktisch ist bis 1920 × 1080 brauchbare Qualität zu erreichen, darüber hinaus nicht mehr zuverlässig. Für 4K scheidet der Anschluss aus. Ein Adapter von HDMI oder DP auf VGA muss das Signal wandeln und enthält daher Elektronik; er ist nie bloß ein Kabel, und in der Gegenrichtung — von VGA auf einen digitalen Anschluss — braucht es einen Bildwandler, der mehr kostet als der Bildschirm wert ist.
Abkürzung für Video Random Access Memory, deutsch Grafikspeicher: der eigene Arbeitsspeicher einer dedizierten Grafikkarte, unmittelbar neben der GPU aufgelötet. Er hält, was die GPU gerade berechnet — das Bild, das als Nächstes ausgegeben wird, die Oberflächen und Texturen eines Spiels, bei künstlicher Intelligenz das ganze Modell. Wie der RAM ist er flüchtig, aber deutlich schneller angebunden; heutige Karten haben 8 bis 32 GB.
Die Größe ist eine harte Grenze: Was nicht hineinpasst, muss über den vergleichsweise langsamen Weg aus dem Arbeitsspeicher nachgeladen werden, und die Leistung bricht ein. Aufrüsten lässt sich VRAM nicht; wer mehr braucht, braucht eine andere Karte. Ob etwa ein KI-Modell auf einem Rechner überhaupt läuft, entscheidet meist nicht die GPU, sondern ihr Speicher.
Im Verfahren: Eine integrierte GPU hat keinen eigenen Grafikspeicher, sondern zweigt sich einen Teil des Arbeitsspeichers ab. Angaben wie „bis zu 8 GB Grafikspeicher" in Gerätebeschreibungen meinen dann diesen geborgten Anteil — der beim Arbeitsspeicher wieder fehlt — und nicht den eigenen Speicher einer Grafikkarte.
Abkürzung für Wide Area Network, deutsch Weitverkehrsnetz. Es verbindet über Orts- und Ländergrenzen hinweg; das Internet ist das größte. Der WAN-Anschluss des Routers ist die Grenze zwischen dem LAN des Anschlussinhabers und dem Netz des Anbieters — und damit die Grenze, an der die Verantwortungsbereiche auseinanderfallen.
Zugangstechnik
Medium
übliche Rate 2026
xDSL
Telefon-Kupferdoppelader
30–250 MBit/s
Kabel (DOCSIS)
Koaxialkabel des Kabelnetzes
100–1 000 MBit/s
FTTH
Lichtwellenleiter bis in die Wohnung
100–10 000 MBit/s
Mobilfunk (LTE, 5G)
Funk
20–1 000 MBit/s, stark schwankend
Die beworbene Rate ist bei allen außer FTTH ein geteiltes Maximum: Kabel- und Mobilfunkanschlüsse teilen sich die Kapazität eines Segments oder einer Funkzelle, weshalb die Abendleistung deutlich unter der Tagesleistung liegt. Vertraglich wird dem mit der Angabe „bis zu" begegnet.
Für die Zuordnung eines Vorgangs zu einem Anschluss gilt eine zweite Einschränkung neben der aus dem LAN: Bei Mobilfunk und teils auch im Kabelnetz liegt CGNAT vor — mehrere hundert Anschlüsse teilen sich eine öffentliche IP-Adresse. Die Zuordnung gelingt dann nur, wenn neben der Adresse auch die Portnummer und ein sekundengenauer Zeitstempel vorliegen. Fehlt eines davon, ist die Auskunft wertlos. Siehe Digitale Spuren.
Abkürzung für Wireless Local Area Network, deutsch Funknetz; international und auf Geräten meist als Wi-Fi bezeichnet. Es ersetzt die Leitung des LAN durch eine Funkstrecke nach IEEE 802.11.
Standard
Marktname
Band
Bruttorate
802.11n
Wi-Fi 4
2,4 und 5 GHz
600 MBit/s
802.11ac
Wi-Fi 5
5 GHz
3,5 GBit/s
802.11ax
Wi-Fi 6 / 6E
2,4; 5 und 6 GHz
9,6 GBit/s
Das 2,4-GHz-Band reicht weiter und durchdringt Wände besser, ist aber schmal und wird von Mikrowellenherden, Funkkopfhörern und den Netzen der Nachbarn mitbenutzt. Das 5-GHz-Band ist breiter und störungsärmer, endet aber praktisch an der zweiten Massivwand. Die auf der Verpackung genannte Bruttorate wird nie erreicht; real bleiben je nach Entfernung ein Drittel bis ein Zehntel.
Zur Verschlüsselung: WEP ist seit 2001 gebrochen und binnen Minuten zu überwinden, WPA2 gilt bei ausreichend langem Kennwort als tragfähig, WPA3 ist der aktuelle Stand. Ein offenes oder mit WEP gesichertes Netz kann von außerhalb der Wohnung mitbenutzt werden — der regelmäßige Einwand in Verfahren, in denen aus einer IP-Adresse auf den Anschlussinhaber geschlossen wird.
Im Verfahren begegnet das WLAN außerdem als Aufenthaltsindiz: Verbindungsprotokolle des Routers zeigen, welches Gerät wann im Netz war, identifiziert über die MAC-Adresse der Funkschnittstelle. Seit etwa 2020 vergeben Mobilgeräte je Netz eine zufällige MAC-Adresse und wechseln sie regelmäßig,5 was die Zuordnung über längere Zeiträume entwertet. Und selbst eine zutreffende Zuordnung belegt die Anwesenheit des Geräts, nicht die seines Inhabers; siehe Digitale Spuren.
Die erste Fassung von 1963 kannte die Kleinbuchstaben noch nicht; sie kamen 1967 dazu. Die Steuerzeichen der Bereiche 0 bis 31 stammen aus der Fernschreibtechnik — Carriage Return und Line Feed sind der Wagenrücklauf und der Zeilenvorschub der Schreibmaschine. ↩
Das Zeichen ist keine Erfindung, sondern ein Kürzel: ᚼ (Hagall) und ᛒ (Bjarkan) übereinandergelegt. ↩
Der Gegenbegriff ist der sequentielle Zugriff des Magnetbands, bei dem die Stelle erst angefahren werden muss. Die Bezeichnung stammt aus einer Zeit, in der das noch die Alternative war. ↩
Aus USB 3.0 wurde rückwirkend USB 3.1 Gen 1, daraus USB 3.2 Gen 1, daraus USB 5Gbps. Die Geschwindigkeit ist dieselbe geblieben. ↩
MAC-Randomisierung, herstellerseitig voreingestellt bei iOS ab Version 14 und Android ab Version 10. ↩
Grundlagen der Stellenwertsysteme und ihrer Umrechnung. Wozu das im Verfahren gebraucht wird: Hashwerte, Farbangaben, IP-Adressen, Dateirechte und Speichergrößen sind allesamt Zahlen in einer anderen Basis als zehn — wer sie liest, muss wissen, welche. Zu den Begriffen EDV-Lexikon, zur Beweisführung Digitale Spuren, zu den Größenordnungen ISO Vorsilben.
Ein Stellenwertsystem zur Basis verwendet Ziffern, von bis . Der Wert einer Ziffer hängt von ihrer Stelle ab: Jede Stelle nach links wiegt das -Fache der vorigen. Für die Ziffernfolge gilt
(1)
und mit Nachkommastellen entsprechend Das Dezimalsystem ist der Sonderfall : In 4711 wiegt die 4 tausend, die 7 hundert, die erste 1 zehn und die zweite eins.
Der Gegenbegriff ist das Additionssystem, in dem die Stelle nichts zum Wert beiträgt — die römischen Ziffern sind das bekannteste; siehe Römische Ziffern und griechisches Alphabet. Rechnen lässt sich damit kaum, und genau das ist der Grund, warum sich das Stellenwertsystem durchgesetzt hat.
Die Null ist in einem Stellenwertsystem keine Zierde, sondern tragendes Bauteil: Sie hält eine Stelle leer, die sonst zusammenfiele — ohne sie ließe sich 105 nicht von 15 unterscheiden.
Zwei und sechzehn sind kein Zufall: , jede Hexziffer steht daher für genau vier Bit, jede Oktalziffer für genau drei. Deshalb lassen sich Binär-, Oktal- und Hexdarstellung ohne Rechnung ineinander überführen — man gruppiert bloß.
Dieselbe Ziffernfolge bedeutet in verschiedenen Basen Verschiedenes: 101 ist dezimal hundertundeins, binär fünf, oktal fünfundsechzig, hexadezimal zweihundertsiebenundfünfzig. Die Basis muss daher mitgeschrieben werden, wofür sich mehrere Gepflogenheiten eingebürgert haben:
Notation
Basis
Herkunft
0b1010, %1010
2
C und Nachfolger; Assembler
0o755, 0755
8
Python und Neuere; C und Unix (führende Null)
0xFF, #FF, $FF, FFh
16
C; HTML und CSS; Pascal und 6502; Intel-Assembler
,
beliebig
mathematische Schreibweise mit tiefgestellter Basis
Die führende Null als Oktalkennzeichnung ist eine beliebte Fehlerquelle: In vielen Sprachen ist 010 nicht zehn, sondern acht. Wer Zahlen mit führenden Nullen aus einer Tabelle einliest — Postleitzahlen, Kennzahlen —, bekommt sie stillschweigend falsch, oder als Fehler, wenn eine 8 oder 9 darin vorkommt.
In das Dezimalsystem — Ziffern mit ihrem Stellenwert multiplizieren und addieren. Für :
(2)
Schneller geht das Horner-Schema: von links beginnend jede Ziffer zum bisherigen Ergebnis addieren und das Ganze mit der Basis multiplizieren, bevor die nächste kommt. Für : .
Aus dem Dezimalsystem — fortgesetzt durch die Zielbasis dividieren, die Reste notieren und von unten nach oben lesen:
Schritt
Rechnung
Rest
1
181 : 2 = 90
1
2
90 : 2 = 45
0
3
45 : 2 = 22
1
4
22 : 2 = 11
0
5
11 : 2 = 5
1
6
5 : 2 = 2
1
7
2 : 2 = 1
0
8
1 : 2 = 0
1
Von unten gelesen: .
Zwischen 2, 8 und 16 — gruppenweise, ohne zu rechnen. Von der Kommastelle aus zu je vier Bit gruppieren ergibt Hexziffern, zu je drei Bit Oktalziffern; fehlende Stellen werden links mit Nullen aufgefüllt:
Nachkommastellen verlangen den umgekehrten Weg: den Bruchteil fortgesetzt mit der Zielbasis multiplizieren und die ganzzahligen Anteile von oben nach unten lesen. ; ; ; also .
Ein Bit ist eine Stelle im Dualsystem, also die Antwort auf genau eine Ja-Nein-Frage. Bit unterscheiden Zustände. Vier Bit heißen Nibble und entsprechen einer Hexziffer, acht Bit ein Byte und entsprechen zwei Hexziffern.
Breite
Bezeichnung
Zustände
vorzeichenlos
vorzeichenbehaftet
1
Bit
2
0 … 1
—
4
Nibble
16
0 … 15
−8 … 7
8
Byte, Oktett
256
0 … 255
−128 … 127
16
Wort
65 536
0 … 65 535
−32 768 … 32 767
32
Doppelwort
≈ 4,29 · 109
0 … 4 294 967 295
−2 147 483 648 … 2 147 483 647
64
Quadwort
≈ 1,84 · 1019
0 … ≈ 1,84 · 1019
≈ ±9,22 · 1018
Negative Zahlen werden im Zweierkomplement dargestellt: Das oberste Bit trägt den negativen Stellenwert . In einem Byte bedeutet das Muster 1111 1111 daher nicht 255, sondern −1, sofern das Feld als vorzeichenbehaftet vereinbart ist. Die Zahl allein sagt nicht, welche der beiden Lesarten gilt — das tut nur die Vereinbarung über das Feld.
Zwei praktische Grenzen aus dieser Tabelle: Die 32-Bit-Grenze bei rund 4,29 Milliarden ist der Grund für die Erschöpfung des IPv4-Adressraums und für die 4-GiB-Grenze älterer Systeme; die vorzeichenbehaftete 32-Bit-Grenze bei 2 147 483 647 ist als Zeitstempel der 19. Jänner 2038, an dem die Sekundenzählung seit 1970 überläuft.
Bit oder Byte ist bei Datenraten der häufigste Lesefehler: Ein Anschluss mit 100 MBit/s überträgt rund 12 MByte/s. Klein b steht für Bit, groß B für Byte; die Werbung schreibt gern das eine und meint das andere. Zu den Vorsilben und zum Unterschied zwischen 1000 und 1024 siehe ISO Vorsilben.
Ein SHA-256-Wert ist eine 256 Bit lange Zahl, geschrieben als 64 Hexziffern — zwei je Byte. Die Hexschreibweise ist hier reine Zweckmäßigkeit: Sie ist kürzer als die binäre, ohne die Bytegrenzen zu verwischen, und jede Ziffer ist unmittelbar in vier Bit rückübersetzbar. Dezimal geschriebene Hashwerte gibt es deshalb nicht, obwohl es dieselbe Zahl wäre. Groß- und Kleinschreibung der Ziffern A–F ist bedeutungslos; ein Vergleich zweier Hashwerte hat sie zu ignorieren. Zu Beweiswert und Verfahren siehe Digitale Spuren.
Aus der Länge lässt sich das Verfahren erschließen: 32 Hexziffern deuten auf MD5, 40 auf SHA-1, 64 auf SHA-256, 128 auf SHA-512. Steht eine längere Zeichenfolge mit Klein- und Großbuchstaben über F hinaus und mit +, / oder = da, ist es kein Hexwert, sondern Base64 — eine Darstellung zur Basis 64, die drei Byte in vier Zeichen packt und daher rund ein Drittel kürzer ausfällt.
#FF8800 ist keine Zeichenfolge, sondern drei Byte: Rot FF = 255, Grün 88 = 136, Blau 00 = 0, je Grundfarbe ein Byte mit 256 Stufen, insgesamt Farben. Die Kurzform #F80 in CSS verdoppelt jede Ziffer und meint dasselbe. Mit vier Bytes kommt die Deckkraft dazu (#RRGGBBAA).
Praktisch nutzbar ist, dass sich Farbwerte damit rechnen lassen: #808080 ist genau die Mitte zwischen Schwarz und Weiß, und zwei Farben unterscheiden sich messbar, nicht bloß dem Namen nach — was bei Streit um Farbabweichungen einer Lieferung die Sachverhaltsebene von der Geschmacksebene trennt.
Eine IPv4-Adresse ist eine 32-Bit-Zahl, geschrieben als vier Byte in dezimaler Schreibweise mit Punkten: 192.168.0.1. Jedes Feld läuft daher von 0 bis 255 — eine Adresse mit einer 300 darin ist keine. Die Netzmaske ist erst binär zu verstehen: /24 heißt, dass die ersten 24 Bit das Netz bezeichnen und die restlichen 8 den Rechner darin, also 256 Adressen, davon 254 vergebbar.
Schreibweise
binär
192.168.0.1
11000000 10101000 00000000 00000001
255.255.255.0 (/24)
11111111 11111111 11111111 00000000
IPv6 hat 128 Bit und wird in acht Gruppen zu vier Hexziffern geschrieben (2001:0db8:0000:0000:0000:0000:0000:0001), wobei führende Nullen entfallen dürfen und eine einzige Folge von Nullgruppen zu :: zusammengezogen wird — dieselbe Adresse lautet dann 2001:db8::1. Für den Abgleich einer im Verfahren genannten Adresse mit einem Protokolleintrag ist das erheblich: Zwei verschieden geschriebene Zeichenfolgen können dieselbe Adresse sein, und ein rein textlicher Vergleich verfehlt das.
Ein wiederkehrender Streitpunkt aus dem Wechsel der Basen ist die Speichergröße: 1 kB ist dezimal 1000 Byte, 1 KiB binär 1024 Byte. Ein Datenträger mit „1 TB" trägt Byte, das Betriebssystem meldet daraus 0,91 TiB — kein Mangel, sondern zwei Zählweisen. Siehe ISO Vorsilben.