Zum Inhalt springen

Wissen

Informatik und Computertechnik

Hilfe

Wie die Sammlung geordnet ist

Jede Themengruppe steht auf einer eigenen Seite; die Übersicht führt sie alle auf, und das Zeichen links oben führt dorthin zurück. Das Verzeichnis links springt innerhalb einer Gruppe zu einer Seite und in eine andere Gruppe hinüber; das Zeichen hinter einer Überschrift führt auf sie zurück und lässt sich als Lesezeichen ablegen. Auf schmalem Fenster steht es nicht daneben: » Verzeichnis unter der Kopfleiste holt es hervor, « verbirgt es wieder.

Suchen

Das Feld auf der Übersicht durchsucht alle Themengruppen, Seiten und deren Überschriften zugleich; ein Treffer in einer Überschrift wird als Sprungziel unter der Seite sichtbar. Umlaute sind gleichgültig — „warme“ findet „Wärmeleitung“ ebenso wie „waerme“. Innerhalb einer Themenseite findet die Suche des Browsers, was dort steht.

Behelfe

Etliche Merkblätter bringen einen kleinen Behelf mit — Anhalteweg, Widmark, U-Wert, Vorspannkraft. Sein Kasten steht unter einer Überschrift, die mit „Behelf:“ anfängt; die Zeile unter dem Seitentitel zählt die Behelfe der Notiz auf. Zahlen eintragen, das Ergebnis steht darunter; gerechnet wird im Browser, nichts wird übertragen.

Woher der Inhalt kommt

Die Seiten entstehen beim Bau aus einem Wissensverzeichnis; die Anwendung schreibt nichts. Was hier steht, ist eine Sammlung für den eigenen Gebrauch und keine Auskunft, auf die man sich verlassen sollte, ohne sie zu prüfen.

Tastenkürzel

KürzelWirkung
/auf der Übersicht in das Suchfeld springen
F1diese Hilfe
Eingabeim Suchfeld den ersten Treffer öffnen
Escdas Suchfeld räumen, die Hilfe schließen
Strg + Umschalt + Zzwischen heller und dunkler Fassung wechseln

Informatik und Computertechnik

Digitale Spuren#

Behelf: Hashwert berechnen · Behelf: Zeitstempel und Zeitzone · Behelf: Position und Genauigkeit

Wozu#

Digitale Spuren kommen im Zivilverfahren in vier Gestalten vor: als Datei, deren Echtheit oder Unverändertheit strittig ist; als Metadatum, aus dem auf Zeit, Ort oder Urheber geschlossen werden soll; als Zeitstempel, aus dem sich eine Reihenfolge ergeben soll; und als Positionsangabe, die einen Aufenthalt belegen soll.

Allen vieren ist gemeinsam, dass sie technisch präzise aussehen und rechtlich weniger tragen, als die Präzision suggeriert. Eine EXIF-Zeit auf die Sekunde genau ist kein Beweis für die Sekunde — sie ist der Beweis dafür, dass in einem Gerät ein bestimmter Wert stand. Zur allgemeinen Unterscheidung von Genauigkeit und Scheingenauigkeit siehe Methodenkritik im Gutachten. Die technischen Begriffe — Prozessor, Arbeitsspeicher, Halbleiterlaufwerk, die Netzebenen — sind im EDV-Lexikon erklärt.

Hashwerte#

Ein Hashwert ist eine Prüfsumme fester Länge über den gesamten Dateiinhalt; geschrieben wird er hexadezimal, also zwei Ziffern je Byte — dazu Zahlensysteme und Binärcode. Ändert sich ein einziges Bit, ändert sich der Hashwert vollständig. Er beweist damit Identität von Inhalten, nicht Urheberschaft und nicht Zeitpunkt.

Verfahren Länge Beurteilung
MD5 128 bit, 32 Hexzeichen gebrochen. Kollisionen sind in Sekunden konstruierbar; für den Nachweis der Unverändertheit gegenüber einem Angreifer untauglich, als Transportprüfsumme noch brauchbar
SHA-1 160 bit, 40 Hexzeichen gebrochen (2017 praktisch demonstriert). Nicht mehr verwenden
SHA-256 256 bit, 64 Hexzeichen Stand der Technik, für forensische Zwecke geeignet
SHA-512 512 bit, 128 Hexzeichen ebenfalls geeignet, auf 64-Bit-Systemen oft schneller

Was ein übereinstimmender Hashwert beweist: dass zwei Dateien bitweise identisch sind. Das ist im Verfahren die Antwort auf die Frage, ob die vorgelegte Kopie der sichergestellten entspricht.

Was er nicht beweist: dass der Inhalt echt ist, dass er zu einem bestimmten Zeitpunkt existierte, oder von wem er stammt. Ein Hashwert über ein gefälschtes Dokument ist ein korrekter Hashwert über ein gefälschtes Dokument.

Für den Zeitbezug braucht es einen qualifizierten Zeitstempel eines Vertrauensdiensteanbieters (eIDAS-Verordnung; in Österreich Aufsicht durch die RTR). Der bindet den Hashwert an eine Zeit und trägt die Beweiswirkung des Art 41 eIDAS-VO.

Zwei praktische Regeln: Der Hashwert ist vor der ersten Bearbeitung zu bilden, nicht danach; und er ist zu protokollieren, samt Verfahren, Zeitpunkt und Person — eine lückenlose Kette vom Original zur Auswertung ist das, was im Bestreitungsfall trägt.

Behelf: Hashwert berechnen#

Zur Kontrolle des Behelfs: abc ergibt in SHA-256 den Wert ba7816bf8f01cfea414140de5dae2223b00361a396177a9cb410ff61f20015ad. Auf der Kommandozeile leistet sha256sum dasselbe; die Übereinstimmung beider Wege ist die einfachste Probe darauf, dass richtig gerechnet wurde.

Metadaten#

Quelle Typische Felder Vorsicht
EXIF (Foto) Aufnahmezeit, Kameramodell, Seriennummer, Blende, GPS-Koordinaten, Ausrichtung Von jedem Bildbetrachter beschreibbar. Soziale Netzwerke und Messenger entfernen EXIF beim Hochladen — fehlendes EXIF beweist keine Manipulation
XMP (Adobe) Bearbeitungsverlauf, Software, Autor Zeigt oft, mit welchem Programm zuletzt gearbeitet wurde
PDF Erstellungs- und Änderungsdatum, erzeugendes Programm, Titel, Autor Das Änderungsdatum wird von manchen Programmen nicht fortgeschrieben; ein Scan trägt die Zeit des Scanners, nicht des Dokuments
Office-Dateien Autor, letzter Bearbeiter, Bearbeitungsdauer, Revisionsnummer, frühere Versionen Die Bearbeitungsdauer und die Revisionsnummer sind oft aufschlussreicher als das Datum
Dateisystem mtime (Inhaltsänderung), ctime (Metadatenänderung), atime (Zugriff) Gehen beim Kopieren, Packen und Übertragen regelmäßig verloren oder werden neu gesetzt

Die wichtigste Unterscheidung: Metadaten in der Datei (EXIF, XMP, PDF-Info) reisen mit ihr; Metadaten über die Datei (Dateisystemzeiten) gehören zum Speicherort und überleben den Transport meist nicht. Wer aus einem Dateidatum auf den Erstellungszeitpunkt schließt, muss zuerst sagen, welches der beiden er meint und wie die Datei an ihren Fundort kam.

Metadaten sind Indizien, keine Urkunden. Sie tragen, wenn sie mit anderen Spuren zusammenpassen — mit Wetterdaten, Sonnenstand (Sicht, Licht und Dämmerung), Zeugenaussagen, Verbindungsdaten. Sie tragen nicht allein, weil das Ändern eines EXIF-Felds keinerlei Fachkenntnis erfordert.

Zeitstempel und Zeitzonen#

Die häufigste Fehlerquelle des ganzen Gebiets, und die unauffälligste.

  • UTC oder Lokalzeit? Dateisysteme und viele Protokolle speichern UTC; Kameras speichern in der Regel die eingestellte Lokalzeit ohne Zeitzonenangabe. Ein EXIF-Zeitstempel ohne OffsetTimeOriginal ist eine nackte Zahl: Sie sagt nicht, in welcher Zone sie gilt.
  • Sommerzeit. Österreich wechselt am letzten Sonntag im März auf MESZ (UTC+2) und am letzten Sonntag im Oktober zurück auf MEZ (UTC+1). In der Stunde von 02:00 bis 03:00 des Oktobertermins existiert jeder Zeitpunkt zweimal; im Märztermin existiert die Stunde von 02:00 bis 03:00 gar nicht. Ein Stempel aus diesen Fenstern ist ohne Offset nicht auflösbar.
  • Uhrenfehler. Kamera- und Rechneruhren gehen falsch, oft um Minuten, nach Batteriewechsel um Jahre. Der Gang ist zu prüfen, nicht zu unterstellen — im Idealfall durch eine Aufnahme einer bekannten Zeitquelle.
  • Reihenfolge statt Zeitpunkt. Häufig kommt es nicht auf die absolute Zeit an, sondern auf die Reihenfolge zweier Ereignisse. Stammen beide Stempel aus derselben Uhr, trägt die Differenz auch dann, wenn die Uhr falsch geht. Stammen sie aus verschiedenen Uhren, trägt sie nur, wenn der Gang beider bekannt ist.

Für Fristen und Kalenderfragen siehe Kalenderrechnung und Fristen.

Behelf: Zeitstempel und Zeitzone#

Die Voreinstellung zeigt den Regelfall der Praxis: zwei Stempel vom Umstellungstag im Oktober, der eine aus der doppelt vorhandenen Stunde. Wer beide ohne Offset als MEZ liest, erhält 45 Minuten — tatsächlich können es 45 Minuten oder eine Stunde und 45 Minuten sein.

Positionsdaten#

Eine GPS-Koordinate im EXIF sieht nach Metergenauigkeit aus. Was sie wert ist, hängt davon ab, wie sie zustande kam:

Quelle Typische Streuung Anmerkung
GNSS-Einzelmessung, freier Himmel 3 bis 10 m der Regelfall bei Smartphone-Fotos im Freien
GNSS in Bebauung oder Wald 10 bis 50 m Mehrwegeempfang; die Abweichung ist systematisch, nicht zufällig
GNSS in Gebäuden unbrauchbar bis 100 m oft wird die zuletzt bekannte Position fortgeschrieben
WLAN- und Mobilfunkortung 20 bis 2.000 m das Gerät ortet sich über Datenbanken, nicht über Satelliten — ein umgezogener Router versetzt die Position kilometerweit
RTK mit Korrekturdaten 1 bis 3 cm Vermessungsqualität, siehe Grundbuch, Kataster und Vermessung

Zwei Punkte, die regelmäßig übersehen werden. Erstens ist die von Geräten ausgewiesene Genauigkeit eine Schätzung des Geräts, kein gemessener Fehler; sie bezeichnet meist einen Radius, in dem die wahre Position mit 68 % Wahrscheinlichkeit liegt. Zweitens ist der Höhenwert aus GNSS deutlich unsicherer als die Lage, um den Faktor zwei bis drei — und er bezieht sich auf das Ellipsoid, nicht auf den Meeresspiegel.

Für die Umrechnung in österreichische Koordinatensysteme und die Datumstransformation MGI ↔ WGS84 siehe Grundbuch, Kataster und Vermessung.

Behelf: Position und Genauigkeit#

Fragenkatalog#

  1. Woher stammt die Datei, und wie kam sie zum Gericht? Ist die Kette vom Original lückenlos dokumentiert?
  2. Wurde ein Hashwert gebildet, mit welchem Verfahren, zu welchem Zeitpunkt, durch wen?
  3. Liegt das Original vor oder eine Kopie? Bei einer Kopie: Stimmt der Hashwert mit dem des Originals überein?
  4. Aus welcher Quelle stammt jedes vorgelegte Metadatum — aus der Datei oder aus dem Dateisystem?
  5. Ist der Zeitstempel mit Zonenangabe versehen? Wenn nicht: Welche Zone wurde unterstellt, und woraus?
  6. Wurde der Gang der Uhr geprüft, die den Stempel erzeugt hat?
  7. Fällt ein Zeitpunkt in ein Sommerzeit-Umstellungsfenster?
  8. Wie wurde die Position ermittelt — Satellit, WLAN, Mobilfunk? Welche Genauigkeit weist das Gerät selbst aus?
  9. Sind zwei behauptete Positionen bei dieser Genauigkeit überhaupt unterscheidbar?
  10. Passen die digitalen Spuren zu den übrigen Beweisergebnissen? Ein Widerspruch spricht eher gegen das Metadatum als gegen den Zeugen.

Quellen: eIDAS-Verordnung (VO [EU] Nr. 910/2014) für qualifizierte Zeitstempel; die Genauigkeitsangaben sind Erfahrungswerte und im Einzelfall am Gerät und an den Aufnahmebedingungen zu prüfen.

EDV-Lexikon#

Alphabetisches Verzeichnis der Begriffe aus Informatik und Computertechnik, die im Verfahren wiederkehren — beim Gerätekauf und seinen Mängeln ebenso wie bei der Beurteilung digitaler Beweismittel. Wie das Baulexikon ist es auf den Streitpunkt hin geschrieben, nicht auf Vollständigkeit. Vertiefend: Digitale Spuren zur Beweisführung, Zahlensysteme und Binärcode zu Bit, Byte und den Zahlenbasen, Abkürzungen und Akronyme zur Schreibweise, ISO Vorsilben zu den Größenordnungen.

4K · ASCII · BIOS · Bit · Bluetooth · Byte · CPU · DP · Glasfaser · GPU · HD · HDD · HDMI · HDR · HID · HTTP · LAN · Lightning · Nibble · OS · PD · RAM · Server · SSD · TCP/IP · USB · UTF · VGA · VRAM · WAN · WLAN

Fachbegriffe#

4K#

Kein Akronym, sondern eine Mengenangabe: rund 4000 Bildpunkte in der Waagrechten. Dahinter stehen zwei verschiedene Auflösungen, die der Handel gleichermaßen als 4K anpreist — UHD mit 3840 × 2160 Punkten bei Fernsehgeräten und Bildschirmen und DCI 4K mit 4096 × 2160 Punkten in der Kinoprojektion. Gemeint ist im Regelfall UHD; es hat gegenüber Full HD die vierfache Fläche, nicht die doppelte, weil sich beide Kantenlängen verdoppeln.

Was eine höhere Auflösung tatsächlich einbringt, hängt vom Betrachtungsabstand ab. Bei einem Fernsehgerät mit 55 Zoll Bilddiagonale misst ein UHD-Bildpunkt 0,32 mm, ein Full-HD-Punkt 0,63 mm. Bei einer Sehschärfe von einer Bogenminute verschmelzen die UHD-Punkte ab rund 1,1 m, die von Full HD ab rund 2,2 m; wer weiter als gut zwei Meter entfernt sitzt, sieht zwischen beiden Auflösungen keinen Unterschied mehr. Die Auflösung ist damit ein schwächeres Verkaufsargument, als die Verpackung nahelegt — der Zugewinn liegt eher bei HDR.

Zur Übertragung: UHD mit 60 Bildern je Sekunde verlangt HDMI ab Version 2.0 oder DisplayPort ab 1.2. Über VGA ist es nicht sinnvoll darstellbar.

Siehe auch: HD, HDR, HDMI, DP

ASCII#

Abkürzung für American Standard Code for Information Interchange, die Zuordnung von Zeichen zu Zahlen aus dem Jahr 1963.1 ASCII umfasst 128 Zeichen und braucht dafür sieben Bit; das achte Bit eines Bytes blieb frei.

Bereich (dezimal) hex Inhalt
0 – 31 00 – 1F Steuerzeichen (Zeilenvorschub, Tabulator, Ende)
32 – 47 20 – 2F Leerzeichen und Satzzeichen
48 – 57 30 – 39 Ziffern 0 – 9
65 – 90 41 – 5A Großbuchstaben A – Z
97 – 122 61 – 7A Kleinbuchstaben a – z

Die Ordnung ist nicht zufällig: Die Ziffer 7 hat den Wert 55, also 0x37 — die letzten vier Bit sind die Ziffer selbst. Zwischen Groß- und Kleinbuchstaben liegen genau 32, das ist ein einziges Bit; die Umschaltung der Schreibweise ist deshalb eine Rechenoperation und kein Nachschlagen.

Was ASCII nicht enthält: Umlaute, ß, Akzente, das Eurozeichen. Dafür wurde das achte Bit herangezogen, und zwar von jedem Sprachraum anders — ISO 8859-1 (Latin-1) und Windows-1252 im Westen, ISO 8859-2 im Osten, CP437 auf der alten DOS-Konsole. Dieselbe Bytefolge bedeutet in jeder dieser Tabellen etwas anderes, und daher stammt der überwiegende Teil aller Zeichensalate. Abgelöst wird das alles durch UTF, das ASCII als Teilmenge enthält.

Zwei Erscheinungen, die im Verfahren stören: Die Zeilenenden sind unter Windows zwei Steuerzeichen (0D 0A), unter Unix und macOS eines (0A) — ein Wechsel des Systems ändert damit jede Zeile einer Datei und ihren Hashwert, ohne dass sich am Text etwas ändert. Und die Sortierung nach ASCII-Werten stellt alle Großbuchstaben vor alle kleinen; ein Verzeichnis, das „Zeder" vor „ahorn" reiht, ist nicht fehlerhaft, sondern maschinell sortiert.

Ausführlich zu Basen und Bitmustern: Zahlensysteme und Binärcode.

Siehe auch: UTF, Byte, Buchstabieralphabete

BIOS#

Abkürzung für Basic Input/Output System, deutsch etwa Firmware der Hauptplatine: jenes Programm, das beim Einschalten noch vor dem Betriebssystem läuft. Es prüft die Bauteile (POST, Power-On Self-Test), stellt Grundeinstellungen bereit und übergibt an den Startdatenträger.

Die heutige Ausführung heißt UEFI (Unified Extensible Firmware Interface) und hat das BIOS technisch abgelöst, auch wenn der alte Name geblieben ist. Der Unterschied ist praktisch spürbar:

Merkmal BIOS (bis etwa 2012) UEFI
Partitionsschema MBR, höchstens 2 TB GPT, praktisch unbegrenzt
Bedienung Textmaske, Tastatur grafisch, Maus, mehrsprachig
Startsicherung keine Secure Boot prüft Signaturen
Startdauer träge deutlich kürzer (Fast Boot)

Im Verfahren begegnet die Firmware dreifach. Erstens über die Systemzeit: Sie wird hier gehalten und von einer Knopfzelle gepuffert; ist die Zelle leer, springt die Uhr auf einen Grundwert zurück, und sämtliche Zeitstempel des Geräts werden unbrauchbar — siehe Digitale Spuren. Zweitens über das Kennwort: Ein BIOS-Kennwort sperrt den Start des Geräts und lässt sich bei Notebooks häufig nicht ohne Weiteres zurücksetzen, was bei der Verwertung sichergestellter oder übergebener Geräte praktische Folgen hat. Drittens über die Startreihenfolge, die bestimmt, ob ein Gerät von der eingebauten SSD oder von einem angesteckten USB-Datenträger startet — die Voraussetzung jeder forensischen Sicherung ohne Veränderung des Originals.

Siehe auch: OS, SSD, HDD

Bit#

Kurzwort aus binary digit, deutsch Binärziffer: die kleinste Informationseinheit, eine Stelle im Dualsystem, die Antwort auf genau eine Ja-Nein-Frage. nn Bit unterscheiden 2n2^n Zustände — acht Bit also 256, zweiunddreißig Bit rund 4,29 Milliarden.

Im Schriftbild ist das Bit mit kleinem b abzukürzen, das Byte mit großem B. Der Unterschied ist der Faktor acht und die häufigste Fehlerquelle bei Datenraten: Ein Anschluss mit 100 MBit/s liefert rund 12 MByte/s. Übertragungsraten werden in Bit je Sekunde angegeben, Dateigrößen in Byte — wer beides vergleicht, ohne umzurechnen, kommt auf falsche Ladezeiten.

Ausführlich, samt Umrechner: Zahlensysteme und Binärcode.

Siehe auch: Byte, Nibble, RAM

Bluetooth#

Keine Abkürzung, sondern ein Name: Harald Blauzahn (Harald Blåtand) einte im 10. Jahrhundert die dänischen Stämme, und der Funkstandard sollte die Anschlüsse der Endgeräte ebenso einen. Das Zeichen ist die Binderune seiner Initialen ᚼ und ᛒ.2 Die Sache selbst ist nüchterner: eine Funkverbindung geringer Reichweite im 2,4-GHz-Band nach IEEE 802.15.1, für Kopfhörer, Tastaturen, Freisprecheinrichtungen und Sensoren.

Merkmal Ausprägung
Band 2,4 GHz, gemeinsam mit dem WLAN
Reichweite Klasse 2 rund 10 m, Klasse 1 bis 100 m
Rate 1 bis 3 MBit/s (Classic), 2 MBit/s (LE)
Betriebsarten Classic für Ton und Datenströme, Low Energy (LE, ab Version 4.0) für Sensoren und Ortung

Die Version des Standards sagt wenig über die Tauglichkeit im Einzelfall; maßgeblich ist das Profil, das beide Seiten beherrschen müssen — A2DP für Musik, HFP für das Telefonat, HID für Tastatur und Maus, AVRCP für die Bedientasten. Ein Kopfhörer, der Musik überträgt, aber im Telefonat dumpf klingt, ist deshalb selten defekt: Er schaltet vom breitbandigen A2DP auf das schmale HFP um.

Im Verfahren begegnet Bluetooth zweifach. Erstens als Aufenthaltsindiz: Die Kopplungsliste eines Geräts hält fest, mit welchen Gegenstellen es verbunden war — der Freisprecheinrichtung eines bestimmten Fahrzeugs etwa. Zweitens als Verbindungsprotokoll mit Zeitstempel. Beides belegt die Nähe zweier Geräte, nicht die Anwesenheit ihrer Inhaber; siehe Digitale Spuren.

Siehe auch: WLAN, USB, HID

Byte#

Acht Bit, in Normen und im Telekommunikationsrecht genauer Oktett genannt, weil „Byte" historisch auch sechs oder neun Bit bedeuten konnte. Ein Byte fasst 256 Zustände: vorzeichenlos 0 bis 255, vorzeichenbehaftet −128 bis 127. Geschrieben wird es meist als zwei Hexziffern, etwa FF für 255.

Es ist die Einheit, in der Dateigrößen und Speicherplatz gemessen werden — und dabei in zwei Zählweisen: 1 kB sind dezimal 1000 Byte, 1 KiB binär 1024 Byte. Ein Datenträger mit „1 TB" trägt 101210^{12} Byte, das Betriebssystem meldet daraus 0,91 TiB. Das ist kein Mangel, sondern die Differenz zweier Zählweisen; siehe ISO Vorsilben und, zum Arbeitsspeicher, RAM.

Ausführlich, samt Umrechner: Zahlensysteme und Binärcode.

Siehe auch: Bit, Nibble, SSD

CPU#

Abkürzung für Central Processing Unit, deutsch Hauptprozessor oder Zentraleinheit. Sie führt die Befehle der Programme aus und steuert alle übrigen Bauteile. Ihre Kennwerte:

Größe Bedeutung typische Werte 2026
Kerne (Cores) voneinander unabhängige Rechenwerke 4 bis 16 im Endgerät
Threads vom Betriebssystem gesehene Arbeitsstränge; meist doppelt so viele wie Kerne 8 bis 32
Takt Arbeitsschritte je Sekunde, in GHz 2 bis 5,5 GHz
Cache prozessoreigener Zwischenspeicher 8 bis 64 MB

Zwei Architekturen teilen den Markt: x86-64 (Intel, AMD — Windows- und Linux-PCs) und ARM (Smartphones, Tablets, Apple-Rechner seit 2020). Programme sind an die Architektur gebunden; Software für die eine läuft auf der anderen nur über eine Übersetzungsschicht und dann langsamer. Für die Beurteilung eines zugesagten Funktionsumfangs ist das oft der entscheidende Punkt.

Häufigster Irrtum: Die Taktfrequenz allein sagt nichts über die Leistung. Zwei Prozessoren gleichen Takts können sich um den Faktor zwei unterscheiden, weil sie je Takt unterschiedlich viel erledigen. Dazu kommt die thermische Drosselung: Wird der Prozessor zu warm, senkt er den Takt selbständig. In flachen Notebooks liegt die Dauerleistung deshalb regelmäßig weit unter dem beworbenen Spitzenwert — ein Umstand, der im Gewährleistungsstreit als Mangel geltend gemacht wird, technisch aber Bauartmerkmal ist.

Siehe auch: GPU, RAM

DP#

Abkürzung für DisplayPort, den Bildschirmanschluss der VESA. Er ist das Gegenstück zu HDMI aus der Rechnerwelt: dieselbe Aufgabe, andere Herkunft, keine Lizenzgebühr je Gerät. Auf Grafikkarten und Bildschirmen ist er die Regel, auf Fernsehgeräten die Ausnahme.

Version Bandbreite reicht für
1.2 17,3 GBit/s 4K mit 60 Hz
1.4 25,9 GBit/s 4K mit 120 Hz, 8K mit Kompression
2.0 / 2.1 77,4 GBit/s 8K mit 60 Hz ohne Kompression

Zwei Eigenheiten unterscheiden ihn von HDMI. Er kann über MST (Multi-Stream Transport) mehrere Bildschirme an einem Anschluss betreiben, hintereinandergeschaltet oder über einen Verteiler. Und er wird im DP Alt Mode über eine USB-C-Buchse geführt, was den einen Anschluss erklärt, an dem Bildschirm, Datenträger und Ladegerät gleichermaßen hängen — siehe PD.

Häufigster Irrtum: Adapter sind nicht gleich Adapter. Von DisplayPort auf HDMI genügt ein passiver Adapter, weil die Quelle das HDMI-Signal selbst erzeugen kann; in der Gegenrichtung — HDMI auf DisplayPort — ist ein aktiver Adapter mit eigener Elektronik nötig. Der Satz „das Kabel funktioniert nicht" meint in der Praxis meist diese Richtung.

Siehe auch: HDMI, USB, VGA, 4K

Glasfaser#

Genauer Lichtwellenleiter (LWL): eine Faser aus hochreinem Quarzglas, in der Licht durch Totalreflexion geführt wird. Übertragen wird nicht Strom, sondern Licht — und daraus folgt der Großteil der Vorteile.

Bauart Kerndurchmesser Reichweite Einsatz
Singlemode (OS2) 9 µm mehrere Kilometer Anschlussnetz, Fernstrecken
Multimode (OM3 – OM5) 50 µm 100 bis 550 m Gebäude, Rechenzentrum
Kunststofffaser (POF) 1 mm einige Dutzend Meter Heimnetz, Industrie

Die Dämpfung liegt bei 0,2 bis 0,4 dB je Kilometer; eine Kupferleitung nach LAN ist dagegen nach 100 m am Ende. Weil kein Strom fließt, ist die Faser potentialfrei: kein Blitzeintrag über die Datenleitung, keine Störung durch Leuchtstofflampen, Motoren oder Starkstromleitungen, kein Übersprechen — die Gründe, aus denen sie im Gebäude auch dort verlegt wird, wo die Länge sie nicht verlangt.

Die Kehrseite ist die Empfindlichkeit bei der Verlegung. Der zulässige Biegeradius beträgt je nach Fasertyp das Zehn- bis Zwanzigfache des Kabeldurchmessers; wird er unterschritten, tritt Licht seitlich aus, und die Strecke dämpft, ohne sichtbaren Schaden. Ebenso empfindlich sind Zugbelastung beim Einziehen, Quetschung und Verschmutzung der Steckerstirnflächen — bei Streit über eine mangelhafte Verlegung ist die OTDR-Messung (Rückstreumessung) das Beweismittel: Sie weist Dämpfung und Fehlerort auf den Meter genau aus. Gebräuchliche Stecker sind LC (klein, im Rechenzentrum) und SC (Anschlussdose).

Zum Ausbaugrad ist die Bezeichnung zu beachten: FTTH führt die Faser bis in die Wohnung, FTTB bis in den Keller des Hauses, FTTC nur bis zum Verteiler an der Straße — dahinter läuft es über Kupfer weiter. Ein als „Glasfaseranschluss" beworbenes Produkt ist daher nicht notwendig ein Anschluss mit Glasfaser an der Dose; für die Beurteilung einer zugesagten Beschaffenheit ist das der entscheidende Punkt.

Siehe auch: LAN, WAN, TCP/IP

GPU#

Abkürzung für Graphics Processing Unit, deutsch Grafikprozessor. Sie enthält statt weniger universeller Rechenwerke sehr viele einfache, die dieselbe Rechenoperation gleichzeitig auf viele Daten anwenden. Ursprünglich für die Bildberechnung entwickelt, wird sie heute ebenso für Videobearbeitung, Simulation und maschinelles Lernen genutzt.

Zu unterscheiden sind die integrierte GPU, die im Prozessorgehäuse sitzt und sich den RAM mit der CPU teilt, und die dedizierte Grafikkarte mit eigenem Speicher (VRAM, 8 bis 32 GB). Der Unterschied in der Leistung beträgt eine Größenordnung, der Unterschied im Stromverbrauch ebenso.

Im Verfahren: Bei Spiele- und Arbeitsplatzrechnern macht die Grafikkarte häufig den größeren Teil des Gerätewerts aus — bei der Bewertung eines gebrauchten Rechners ist sie deshalb getrennt zu erfassen. Ein wiederkehrender Mangeleinwand ist die vorangegangene Verwendung einer Karte zum Mining von Kryptowährungen: Dauerlast über Monate verkürzt die Lebensdauer der Lüfter und der Lötstellen, ist aber am Gerät nicht ohne weiteres nachweisbar.

Siehe auch: CPU, RAM, VRAM, HDMI, DP

HD#

Abkürzung für High Definition, deutsch hochauflösend. Der Ausdruck bezeichnet keine bestimmte Auflösung, sondern alles oberhalb des alten Fernsehbildes, und ist genau deshalb im Verkaufsgespräch beliebt. Die geläufigen Stufen:

Bezeichnung Punkte Seitenverhältnis Anmerkung
SD (PAL) 720 × 576 4 : 3 analoges Fernsehen bis 2011
HD ready 1280 × 720 16 : 9 auch 720p
Full HD 1920 × 1080 16 : 9 auch 1080p, seit rund 2010 der Regelfall
WQHD 2560 × 1440 16 : 9 Bildschirme, auch 1440p
UHD 3840 × 2160 16 : 9 siehe 4K
8K UHD 7680 × 4320 16 : 9 im Handel, kaum mit Inhalt versorgt

Das angehängte p steht für progressiv — jedes Bild wird vollständig übertragen —, das ältere i für interlaced, das Halbbildverfahren des Röhrenfernsehens. Ein mit 1080i zugespieltes Bild hat dieselbe Punktzahl, aber die halbe zeitliche Auflösung; bei Bewegung ist der Unterschied deutlich zu sehen.

Zwei wiederkehrende Missverständnisse: HD ready ist die kleinere, nicht die größere Stufe — die Bezeichnung sagt, dass das Gerät ein HD-Signal annimmt, nicht, dass es ihm gewachsen ist. Und die Auflösung des Bildschirms nützt nur so weit, wie das Zuspielgerät und die Leitung mitkommen: An einem VGA-Kabel bleibt der beste Bildschirm ein analoges Gerät.

Siehe auch: 4K, HDR, HDMI

HDD#

Abkürzung für Hard Disk Drive, die Festplatte im ursprünglichen Sinn: rotierende Magnetscheiben, über denen ein Schreib-Lese-Kopf auf einem Luftpolster schwebt. Der Gegenbegriff ist die SSD ohne bewegte Teile.

Merkmal HDD SSD
Zugriffszeit 5 – 15 ms unter 0,1 ms
Übertragungsrate 100 – 250 MB/s 500 – 7 000 MB/s
Erschütterung im Betrieb heikel unempfindlich
Geräusch hörbar lautlos
Preis je TB niedrig ein Mehrfaches

Ihre Berechtigung hat die HDD deshalb dort behalten, wo es auf Menge und nicht auf Geschwindigkeit ankommt: Archiv, Sicherung, Überwachungsaufzeichnung. Ein Klackern oder Schleifen ist kein Bedienfehler, sondern regelmäßig der Beginn eines mechanischen Schadens; das Gerät gehört dann sofort abgeschaltet, weil jeder weitere Betriebsversuch die Oberfläche zerstört und die Datenrettung verteuert oder vereitelt.

Der forensisch bedeutsame Unterschied zur SSD liegt beim Löschen. Wird eine Datei gelöscht, entfernt das Betriebssystem nur den Verzeichniseintrag; die Daten bleiben bis zur Überschreibung liegen und sind wiederherstellbar. Bei der SSD räumt der TRIM-Befehl die Blöcke im Hintergrund tatsächlich frei, weshalb dort oft nichts mehr zu holen ist. Sicheres Löschen einer HDD verlangt daher das Überschreiben der gesamten Oberfläche — einmal genügt nach heutigem Stand; die früher empfohlenen sieben oder fünfunddreißig Durchgänge sind Folklore aus der Zeit der Längsaufzeichnung. Zur Bedeutung im Beweisverfahren siehe Digitale Spuren.

Zur Zustandsbeurteilung dienen die SMART-Werte, die das Laufwerk selbst führt: Betriebsstunden, Einschaltvorgänge, verlagerte Sektoren. Sie sind bei Streit über das Alter oder die Vorbenutzung eines Gerätes das erste, was auszulesen ist — eine als neu verkaufte Platte mit 14 000 Betriebsstunden ist damit belegt.

Siehe auch: SSD, BIOS, ISO Vorsilben

HDMI#

Abkürzung für High-Definition Multimedia Interface, die im Wohnzimmer vorherrschende Bild- und Tonschnittstelle. Sie führt beides über eine Leitung, dazu Steuerbefehle (CEC, wodurch der Fernseher die Zuspielgeräte mitschaltet), einen Rückkanal für den Ton zur Anlage (ARC, erweitert eARC) und den Kopierschutz HDCP.

Version Bandbreite reicht für
1.4 10,2 GBit/s 4K mit 30 Hz, Full HD mit 120 Hz
2.0 18,0 GBit/s 4K mit 60 Hz, HDR
2.1 48,0 GBit/s 4K mit 120 Hz, 8K mit 60 Hz, eARC

Die Kabel sind nach Bandbreite eingeteilt — Standard, High Speed, Premium High Speed, Ultra High Speed —, und nur die letzte Klasse trägt die 48 GBit/s der Version 2.1. Ein „4K-Kabel" ist gleichwohl keine eigene Kategorie, sondern Werbung; maßgeblich ist die Klasse und, bei größeren Längen, die tatsächliche Ausführung. Über etwa fünf Meter hinaus wird die Sache heikel, jenseits von fünfzehn Metern braucht es ein aktives Kabel mit Lichtwellenleiter.

Für die Fehlersuche ist HDCP der erste Verdächtige: Stimmt die Kopierschutzstufe zwischen Quelle, allfälligem Zwischengerät und Bildschirm nicht überein, bleibt das Bild schwarz oder wird auf Full HD heruntergerechnet — ohne jede Meldung, die den Grund nennt. Ein alter Verstärker in der Kette genügt. Wer einen Mangel am Bildschirm behauptet, hat daher zuerst die ganze Kette zu prüfen.

Siehe auch: DP, 4K, HDR, VGA

HDR#

Abkürzung für High Dynamic Range, deutsch hoher Dynamikumfang. Anders als 4K verspricht HDR nicht mehr Bildpunkte, sondern bessere: einen größeren Abstand zwischen dem dunkelsten und dem hellsten darstellbaren Wert, einen erweiterten Farbraum (BT.2020 statt BT.709) und zehn statt acht Bit je Grundfarbe. Der sichtbare Gewinn ist deutlich größer als der Sprung von Full HD auf 4K — vorausgesetzt, das Gerät kann, was auf der Verpackung steht.

Verfahren Metadaten Verbreitung
HDR10 statisch, für den ganzen Film offener Standard, Mindestausstattung
HDR10+ dynamisch, je Szene Samsung, lizenzfrei
Dolby Vision dynamisch, je Szene, 12 Bit lizenzpflichtig, Kino und Streaming
HLG ohne, im Signal enthalten Rundfunk, abwärtskompatibel

Hier liegt der häufigste Irrtum des Gerätekaufs: HDR-fähig heißt nur, dass das Gerät ein HDR-Signal annimmt und nicht verweigert. Ob es den Dynamikumfang auch darstellt, entscheidet die Spitzenhelligkeit in cd/m² (Nit) und die Fähigkeit, einzelne Bildbereiche gesondert abzudunkeln. Unter etwa 400 cd/m² und ohne örtliche Dimmung bleibt vom Effekt wenig übrig; die Zertifizierung DisplayHDR 400 ist deshalb im Wesentlichen ein Aufkleber. Zugesagte Eigenschaft und tatsächliche Leistung fallen bei diesem Merkmal weiter auseinander als bei jedem anderen der Bildtechnik.

Zur Übertragung: HDR verlangt HDMI ab 2.0 oder DP ab 1.4.

Siehe auch: 4K, HD, HDMI

HID#

Abkürzung für Human Interface Device, deutsch Eingabegerät. Gemeint ist eine Geräteklasse mit einheitlicher Beschreibung ihrer Bedienelemente — Tastatur, Maus, Zeigestift, Spielsteuerung, Bedienpult. Der entscheidende Umstand: Das Betriebssystem bringt den Treiber dafür mit. Ein HID-Gerät läuft ohne Installation, an jedem Rechner, unter jedem System, über USB ebenso wie über Bluetooth.

Diese Bequemlichkeit hat eine Kehrseite, die im Verfahren wiederkehrt. Da jede Tastatur ohne Rückfrage angenommen wird, lässt sich ein Speicherstab bauen, der sich als Tastatur ausgibt und nach dem Anstecken selbsttätig Befehle „tippt" — die als BadUSB oder Rubber Ducky bekannte Bauart. Das Gerät ist äußerlich nicht von einem gewöhnlichen Datenträger zu unterscheiden, und die Protokolle des Rechners zeigen die Eingaben als solche des angemeldeten Benutzers. Wer aus einem Protokoll auf eine Person schließt, hat diesen Einwand mitzubedenken; siehe Digitale Spuren.

Siehe auch: USB, Bluetooth

HTTP#

Abkürzung für Hypertext Transfer Protocol, die Sprache, in der ein Webbrowser mit einem Server spricht. Der Ablauf ist stets derselbe: Der Browser stellt eine Anfrage (meist GET zum Abholen, POST zum Absenden eines Formulars), der Server antwortet mit einem Statuscode und dem Inhalt.

Code Bedeutung im Klartext
200 OK vorhanden, wird geliefert
301 Moved Permanently dauerhaft umgezogen
403 Forbidden vorhanden, aber gesperrt
404 Not Found unter dieser Adresse nichts vorhanden
500 Internal Server Error Fehler beim Server, nicht beim Aufrufenden

HTTPS ist dasselbe Protokoll durch eine TLS-Verschlüsselung hindurch; das Schlosssymbol des Browsers steht dafür. Was es besagt und was nicht, wird regelmäßig verwechselt: Verschlüsselt sind der Inhalt der Seite, der aufgerufene Pfad und die übermittelten Formulardaten. Nicht verborgen bleibt, mit welchem Rechner überhaupt gesprochen wird — die Zieladresse und meist auch der Domainname sind für den Zugangsanbieter sichtbar. Und das Zertifikat bestätigt bloß, dass der Server zu dieser Domain gehört; über die Redlichkeit des Betreibers sagt es nichts. Eine Betrugsseite mit gültigem Zertifikat und Schlosssymbol ist der Regelfall, nicht die Ausnahme.

Im Verfahren begegnet HTTP vor allem beim Nachweis eines Seiteninhalts. Ein Bildschirmfoto belegt, was jemand gesehen hat, nicht, was der Server ausgeliefert hat; es trägt weder Zeitstempel noch Herkunft und ist ohne Weiteres herstellbar. Tragfähiger sind die vollständige Seitenablage samt Hashwert, eine notarielle oder gerichtliche Aufnahme oder der Eintrag eines unabhängigen Archivdienstes. Zu beachten bleibt, dass derselbe Aufruf verschiedenen Abrufenden verschiedene Inhalte liefern kann — nach Ort, Gerät, Anmeldung oder schlicht nach Zufall. Siehe Digitale Spuren.

Siehe auch: TCP/IP, Server, WAN

LAN#

Abkürzung für Local Area Network, deutsch lokales Netz. Es umfasst die Geräte eines räumlich begrenzten Bereichs — einer Wohnung, eines Bürogeschoßes, eines Betriebsgeländes.

Die kabelgebundene Ausführung ist Ethernet (IEEE 802.3) über Twisted-Pair-Leitungen mit RJ45-Steckern. Die Kategorie der Leitung bestimmt die Geschwindigkeit: Cat 5e trägt 1 GBit/s, Cat 6 und höher 10 GBit/s. Die zulässige Segmentlänge beträgt in allen Fällen 100 m; darüber hinaus ist ein aktives Gerät nötig. Für längere Strecken oder Umgebungen mit starken elektrischen Störungen tritt Lichtwellenleiter an die Stelle des Kupfers.

Innerhalb des LAN werden private Adressen vergeben (192.168.x.x, 10.x.x.x, 172.16–31.x.x). Sie sind im WAN nicht gültig; der Router setzt sie mittels NAT auf seine eine öffentliche Adresse um. Daraus folgt der für das Verfahren wichtigste Satz zu diesem Begriff: Alle Geräte eines Anschlusses treten nach außen unter derselben IP-Adresse auf. Aus einer IP-Adresse ergibt sich der Anschluss, nicht das Gerät und erst recht nicht die Person. Zur Belastbarkeit solcher Zuordnungen siehe Digitale Spuren.

Siehe auch: WLAN, WAN

Lightning#

Keine Abkürzung, sondern ein Markenname: der 2012 eingeführte, achtpolige Anschluss von Apple. Er löste den älteren 30-poligen Dock-Anschluss ab und war der erste verdrehsichere Stecker am Mobiltelefon — beide Lagen passen, weil die Kontakte auf beiden Seiten liegen. Übertragen wird er allerdings nur mit USB 2.0, also mit 480 MBit/s; wer größere Videodateien von einem älteren Gerät holt, wartet entsprechend.

Jedes Kabel enthält einen Authentifizierungsbaustein (MFi). Fehlt er oder wird er nicht erkannt, verweigert das Gerät die Verbindung mit einer entsprechenden Meldung — ein Umstand, der beim Streit über Zubehör regelmäßig für den Mangeleinwand herhalten muss und tatsächlich Bauartmerkmal ist.

Seit 2023 rüstet Apple auf USB-C um; Grundlage ist die unionsrechtliche Vorgabe eines einheitlichen Ladeanschlusses, die für neu in Verkehr gebrachte Geräte ab 28. Dezember 2024 gilt. Lightning bleibt daher noch lange im Bestand, im Handel aber nicht mehr lange.

Siehe auch: USB, PD

Nibble#

Vier Bit, also ein halbes Byte — der Name ist das englische Wort für einen kleinen Bissen und das Wortspiel zu bite. Ein Nibble fasst 16 Zustände und entspricht damit genau einer Hexadezimalziffer; das ist der Grund, warum Speicherinhalte, Hashwerte und Farbcodes hexadezimal geschrieben werden und nicht dezimal: Jede Ziffer bleibt in vier Bit rückübersetzbar, die Bytegrenze fällt auf jedes zweite Zeichen.

Gebräuchlich ist der Begriff bei der Beschreibung von Datenformaten (das obere und das untere Nibble eines Bytes) und in der Zeichendarstellung. Als Größenangabe begegnet er nicht.

Ausführlich: Zahlensysteme und Binärcode.

Siehe auch: Bit, Byte

OS#

Abkürzung für Operating System, das Betriebssystem: jene Schicht zwischen der Maschine und den Anwendungsprogrammen. Sie verwaltet Prozessorzeit, Arbeitsspeicher und Datenträger, hält das Dateisystem, spricht über Treiber die Geräte an und setzt die Rechte durch, welcher Benutzer was darf.

Familie Verbreitung Dateisystem
Windows Arbeitsplatz, Verwaltung NTFS
macOS Arbeitsplatz, Grafik APFS
Linux Server, eingebettete Geräte ext4, XFS, Btrfs
Android Mobiltelefon, Tablet ext4, F2FS
iOS und iPadOS Mobiltelefon, Tablet APFS

Zwei Punkte sind im Streitfall regelmäßig erheblich. Der erste ist das Ende der Unterstützung: Ein Betriebssystem, für das keine Sicherheitsaktualisierungen mehr erscheinen, ist nicht kaputt, aber für den Betrieb in einem Netz nicht mehr geeignet. Wer ein Gerät verkauft, dessen System kurz vor dem Auslaufen steht, oder dessen Hardware die nächste Version nicht mehr trägt, schuldet darüber Aufklärung; die Frage taucht auch dort auf, wo ein Gerät nur deshalb unbrauchbar wird, weil der Hersteller die Versorgung einstellt.

Der zweite ist die Bindung an die Architektur und an das Programm: Software für Windows läuft nicht auf macOS, Software für x86 nicht ohne Übersetzungsschicht auf ARM (siehe CPU). Eine Zusage über den Funktionsumfang eines Programms ist deshalb ohne Angabe des Systems nichts wert.

Für die Beweisführung hält das Betriebssystem die Zeitstempel der Dateien (angelegt, geändert, zuletzt geöffnet) und die Protokolle über An- und Abmeldungen. Deren Aussagekraft hängt am Dateisystem und daran, ob die Systemuhr richtig ging — siehe BIOS und Digitale Spuren.

Siehe auch: BIOS, CPU, Server

PD#

Abkürzung für Power Delivery, das Ladeprotokoll des USB-C-Anschlusses. Ohne es liefert eine USB-Buchse 5 V bei 0,5 bis 3 A, also höchstens 15 W. Mit ihm handeln Netzteil und Gerät über eine eigene Signalleitung (CC) eine höhere Spannung aus.

Ausbaustufe Spannungen Leistung
USB PD 2.0 / 3.0 5, 9, 15, 20 V bis 100 W
USB PD 3.1 (EPR) zusätzlich 28, 36, 48 V bis 240 W
PPS (in 3.0 enthalten) stufenlos 3,3 bis 21 V akkuschonendes Laden

Für die Beurteilung von Ladeproblemen ist ein Satz zu merken: Drei Teile müssen zusammenpassen — Netzteil, Kabel und Gerät. Die ausgehandelte Leistung ist die kleinste der drei. Am häufigsten scheitert es am Kabel: Für mehr als 3 A braucht es einen darin verbauten Kennungsbaustein (E-Marker), für die 240 W der Stufe 3.1 überdies ein eigens dafür ausgewiesenes Kabel. Ein billiges Ladekabel an einem 100-W-Netzteil lädt daher mit 15 W, und niemand meldet, warum.

Zweiter regelmäßiger Einwand: Ein Notebook, das mit 65 W geliefert wird, lädt an einem 30-W-Netzteil zwar, aber unter Last langsamer als es sich entleert. Das ist kein Mangel des Geräts, sondern eine Leistungsbilanz.

Siehe auch: USB, Lightning

RAM#

Abkürzung für Random Access Memory, deutsch Arbeitsspeicher. Er hält, was der Rechner gerade bearbeitet: das Betriebssystem, die offenen Programme, die geöffneten Dateien. Random Access heißt „wahlfreier Zugriff" — jede Speicherstelle ist gleich schnell erreichbar —, nicht „zufällig".3

Entscheidend ist die Flüchtigkeit: Der Inhalt geht verloren, sobald die Stromversorgung endet. Daraus folgen zwei Dinge. Erstens ist der Arbeitsspeicher kein Massenspeicher; die im Alltag übliche Rede vom „Speicher" meint meist die SSD, und die Verwechslung zieht sich durch Kaufverträge und Gerätebeschreibungen. Zweitens — forensisch bedeutsam — stehen im Arbeitsspeicher Daten, die es sonst nirgends gibt: Entschlüsselungsschlüssel, entschlüsselte Dateiinhalte, Klartext von Nachrichten laufender Sitzungen. Wer ein laufendes Gerät abschaltet, bevor der Arbeitsspeicher gesichert ist, vernichtet diese Spur endgültig. Siehe Digitale Spuren.

Übliche Ausstattung 2026: 16 GB im Büro- und 32 GB im Arbeitsplatzgerät, Bauart DDR5. Zur Größenangabe ist zu beachten, dass Arbeitsspeicher in Binärvielfachen ausgeliefert wird — 16 GB sind hier 16 · 10243 Byte, während Massenspeicher in Dezimalvielfachen (109) ausgewiesen wird. Zu den Präfixen siehe ISO Vorsilben, zur Einheit selbst Byte.

Siehe auch: SSD, CPU, GPU, VRAM

Server#

Kein Gerätetyp, sondern eine Rolle: das Programm — oder der Rechner, auf dem es läuft —, das einen Dienst bereitstellt und Anfragen anderer beantwortet. Die Gegenseite heißt Client. Ein Server kann ein Schrank im Rechenzentrum sein, ein Gerät im Nebenraum oder ein Programm auf demselben Rechner, an dem gearbeitet wird; das Wort allein sagt darüber nichts.

Bauformen sind der Rackserver (in einem Schrank mit 19 Zoll Breite, die Bauhöhe in Höheneinheiten zu 44,45 mm — „1 HE", „2 HE"), der Towerserver im Gehäuse eines Standrechners und der Blade in einem gemeinsamen Rahmen. Auf Dauerbetrieb ausgelegte Bauteile, doppelte Netzteile und Fehler korrigierender Arbeitsspeicher (ECC) unterscheiden ihn vom Arbeitsplatzgerät — nicht die Rechenleistung, die oft geringer ist.

Zwei Verwechslungen sind hartnäckig. Die erste: RAID ist keine Sicherung. Ein Plattenverbund fängt den Ausfall eines Laufwerks auf, nicht das versehentliche Löschen, nicht die Verschlüsselung durch Schadsoftware und nicht den Brand im selben Raum. Eine Sicherung verlangt eine räumlich getrennte, vom laufenden Betrieb abgekoppelte Kopie; die geläufige Regel dazu lautet 3-2-1: drei Kopien, auf zwei verschiedenen Medien, eine davon außer Haus. Die zweite: „Der Server" ist im Streit selten ein Gerät. Gemietete Rechenleistung bei einem Anbieter, verteilt über mehrere Standorte, ist die Regel — für die Frage, wo Daten liegen und wer Zugriff darauf hat, ist deshalb nicht das Blech maßgeblich, sondern der Vertrag samt Leistungsbeschreibung und der tatsächliche Betriebsort.

Im Verfahren ist der Server vor allem Quelle von Protokolldateien: Zugriffe mit Zeitstempel und IP-Adresse, Anmeldungen, Änderungen. Ihre Aufbewahrungsdauer ist regelmäßig kurz und die Löschung automatisch — wer sie braucht, muss früh danach fragen. Siehe Digitale Spuren und HTTP.

Siehe auch: HTTP, TCP/IP, OS, HDD

SSD#

Abkürzung für Solid State Drive, deutsch Halbleiterlaufwerk. Es speichert dauerhaft in Flash-Bausteinen und hat, anders als die ältere Festplatte (HDD, Hard Disk Drive), keine beweglichen Teile: kein Anlaufen, kein Geräusch, keine Empfindlichkeit gegen Erschütterung, Zugriffszeiten um drei Größenordnungen kürzer.

Merkmal HDD SSD
Bauart rotierende Magnetscheibe Flash-Halbleiter
Anschluss SATA SATA oder M.2
Protokoll AHCI AHCI oder NVMe
Leserate 100–200 MB/s 500 MB/s (SATA), 3 000–12 000 MB/s (NVMe)
Verschleiß Mechanik, Lager begrenzte Schreibzyklen, Angabe als TBW

Für das Verfahren ist ein einziger Unterschied maßgeblich, und er wird regelmäßig übersehen: Auf einer SSD sind gelöschte Dateien in aller Regel nicht wiederherstellbar. Die Ursache ist der Befehl TRIM: Das Betriebssystem meldet dem Laufwerkscontroller die freigegebenen Blöcke, und dieser löscht sie im Hintergrund selbsttätig — auch dann, wenn das Gerät forensisch schreibgeschützt angeschlossen ist, weil der Vorgang im Laufwerk selbst abläuft. Auf der Festplatte bleibt der Inhalt bis zum Überschreiben lesbar, auf der SSD nicht. Umgekehrt legt das Wear Leveling — die gleichmäßige Verteilung der Schreibvorgänge über alle Zellen — Kopien in Bereichen ab, die über die normale Schnittstelle nicht adressierbar sind. Beide Eigenschaften sind bei der Formulierung eines Beweisantrags und bei der Beurteilung eines Gutachtens zu bedenken; siehe Digitale Spuren.

Häufigster Mangeleinwand: Nachlassende Schreibgeschwindigkeit. Sie ist bei den meisten Geräten bauartbedingt — ein schneller Pufferbereich fällt nach einigen zehn Gigabyte weg, danach schreibt das Laufwerk mit einem Bruchteil der beworbenen Rate.

Siehe auch: RAM, USB

TCP/IP#

Die Protokollfamilie, auf der das Internet und praktisch jedes Firmennetz beruhen. Die Arbeitsteilung der beiden namengebenden Teile lohnt sich zu merken:

Teil Aufgabe
IP adressiert und findet den Weg; liefert einzelne Pakete ohne jede Zusage
TCP stellt Verbindung her, ordnet die Pakete, fordert Fehlendes nach
UDP verzichtet auf all das zugunsten der Geschwindigkeit (Sprache, Video, Spiel)

IP allein ist unzuverlässig: Pakete dürfen verlorengehen, sich überholen, doppelt ankommen. TCP macht daraus einen verlässlichen Datenstrom, indem es zählt, bestätigt und nachfordert — der Grund, warum eine schlechte Verbindung nicht zu falschen Dateien führt, sondern zu langsamen.

Der Dienst auf der Gegenseite wird über den Port angesprochen, eine Zahl von 0 bis 65 535: 80 für HTTP, 443 für HTTPS, 22 für SSH, 25 für den Mailversand. Adresse und Port zusammen bezeichnen den Endpunkt einer Verbindung.

Für die Zurechnung im Verfahren ist die Adressknappheit entscheidend. IPv4 hat 32 Bit, also rund 4,29 Milliarden Adressen — zu wenige. Deshalb teilen sich hinter einem Router alle Geräte eines Haushalts eine öffentliche Adresse (NAT), und viele Anbieter lassen darüber hinaus mehrere hundert Anschlüsse gemeinsam über dieselbe Adresse laufen (CGNAT, verbreitet im Mobilfunk). Von einer IP-Adresse auf einen Anschluss zu schließen setzt daher voraus, dass Zeitpunkt und Quellport bekannt sind und der Anbieter die Zuordnung noch führt; ohne beides trägt der Schluss nicht. Dass auch die Zuordnung zum Anschluss noch nichts über die handelnde Person besagt, ist die weitere, davon zu trennende Frage — siehe WLAN und Digitale Spuren.

Zum Aufbau der Adressen selbst, zur Netzmaske und zur Schreibweise von IPv6: Zahlensysteme und Binärcode.

Siehe auch: HTTP, LAN, WAN, Server

USB#

Abkürzung für Universal Serial Bus, deutsch universeller serieller Bus — die Schnittstelle, die seit 1996 sämtliche Sonderanschlüsse des Rechners abgelöst hat. Universell ist sie geblieben, übersichtlich war sie nie: Das Gremium hat die Bezeichnungen dreimal rückwirkend geändert, sodass dieselbe Geschwindigkeit unter drei Namen im Umlauf ist.4

Fassung heutige Bezeichnung Rate
USB 2.0 High Speed 480 MBit/s
USB 3.0 / 3.1 Gen 1 / 3.2 Gen 1 USB 5Gbps 5 GBit/s
USB 3.1 Gen 2 / 3.2 Gen 2 USB 10Gbps 10 GBit/s
USB 3.2 Gen 2×2 USB 20Gbps 20 GBit/s
USB4 USB 40Gbps 40 GBit/s

Die Steckerform sagt nichts über die Geschwindigkeit: Ein C-Stecker kann 480 MBit/s führen, ein A-Stecker 10 GBit/s. Maßgeblich ist, was Buchse, Kabel und Gerät jeweils beherrschen — auch hier gilt der kleinste der drei Werte. Zur Stromversorgung siehe PD, zu Tastatur und Maus HID, zur Bildübertragung über denselben Anschluss DP.

Die Lage des USB-A-Steckers#

Der rechteckige A-Stecker passt bekanntlich erst im dritten Versuch. Das ist kein Naturgesetz, sondern eine Frage des Hinsehens: Die Seite mit dem aufgeprägten Logo — dem Dreizack mit Kreis, Dreieck und Quadrat — ist die Oberseite. Die vier Kontakte liegen auf der Gegenseite, auf der Zunge im Inneren des Steckers.

Daraus folgt die verlässliche Regel: In der Buchse sitzt eine gleichartige Kunststoffzunge mit den Gegenkontakten. Der Stecker gehört so hinein, dass das Logo von dieser Zunge wegzeigt, die Kontakte einander also gegenüberstehen. Bei waagrecht eingebauter Buchse liegt die Zunge oben, das Logo zeigt daher nach oben; das ist der Regelfall an Rechnern, Netzteilen und Fernsehgeräten. Bei senkrechtem Einbau ist keine Richtung genormt — dort hilft nur der Blick in die Buchse, welche Seite die Zunge trägt.

Micro-B ist trapezförmig und daher von selbst eindeutig, C und Lightning passen in beiden Lagen. Der Dreizack bleibt trotzdem nützlich: Er kennzeichnet auch am C-Kabel und am Netzteil die Norm, und die Beschriftung neben dem Symbol (SS, SS10, ein Blitz, das Kürzel DP) sagt, was das Teil kann.

Siehe auch: PD, HID, DP, Bluetooth, Lightning

UTF#

Abkürzung für Unicode Transformation Format. Zu trennen sind zwei Dinge: Unicode ist der Zeichenvorrat — rund 150 000 Zeichen aller lebenden und vieler toter Schriften, jedes mit einer Nummer, dem Codepoint, geschrieben als U+20AC für das Eurozeichen. UTF ist die Vorschrift, wie diese Nummer in Bytes abgelegt wird.

Kodierung Länge je Zeichen Eigenschaft
UTF-8 1 – 4 Byte ASCII-kompatibel; heute die Norm im Netz
UTF-16 2 oder 4 Byte intern bei Windows und Java
UTF-32 stets 4 Byte einfach, aber verschwenderisch

UTF-8 hat sich durchgesetzt, weil die ersten 128 Zeichen byteweise mit ASCII übereinstimmen: Ein reiner ASCII-Text ist bereits gültiges UTF-8. Alles darüber belegt mehrere Bytes — ein Umlaut zwei, das Eurozeichen drei, ein Emoji vier. Daraus folgt der häufigste Irrtum bei Feldlängen: Zeichen sind nicht Bytes. „Müller" hat sechs Zeichen und sieben Bytes; ein auf 30 Bytes begrenztes Feld fasst je nach Namen 30 oder auch nur 15 Zeichen, und die Abschneidung mitten in einem Zeichen erzeugt Datenmüll.

Wird UTF-8 als Latin-1 gelesen, entsteht der bekannte Zeichensalat — aus „für" wird „für". Das ist kein Datenverlust, sondern eine Fehldeutung, und mit Kenntnis der beiden Kodierungen umkehrbar. Das Gegenstück, ein als UTF-8 gelesener Latin-1-Text, endet dagegen meist im Fragezeichen oder Ersatzzeichen und ist dann verloren.

Zwei Feinheiten mit Beweisrelevanz. Erstens die Normalisierung: „ä" lässt sich als ein Codepoint ablegen (NFC) oder als „a" samt kombinierendem Trema (NFD, unter macOS die Regel). Beides sieht gleich aus, besteht aber aus verschiedenen Bytes — und hat damit verschiedene Hashwerte. Ein Dateiname oder Textvergleich, der darüber stolpert, meldet einen Unterschied, wo für das Auge keiner ist; siehe Digitale Spuren. Zweitens die Homoglyphen: Das kyrillische „а" (U+0430) ist vom lateinischen „a" (U+0061) nicht zu unterscheiden. Domainnamen und Absenderadressen lassen sich damit täuschend nachbilden — der technische Kern vieler Betrugsfälle mit vermeintlich bekannten Absendern.

Ausführlich zur Bytedarstellung: Zahlensysteme und Binärcode.

Siehe auch: ASCII, Byte, HTTP

VGA#

Abkürzung für Video Graphics Array, den Grafikstandard, den IBM 1987 einführte. Ursprünglich bezeichnete er eine Auflösung von 640 × 480 Punkten; heute meint das Wort im Sprachgebrauch nur noch den fünfzehnpoligen blauen Anschluss (D-Sub, HD-15), der in Besprechungszimmern und an Beamern noch immer anzutreffen ist.

Er ist analog. Daraus folgt alles Übrige: Das Signal wird im Gerät aus digitalen Daten erzeugt, über das Kabel als Spannungsverlauf geführt und im Bildschirm wieder digitalisiert. Jede dieser Wandlungen kostet Schärfe, und die Verluste wachsen mit der Kabellänge — jenseits von zehn Metern ist die Darstellung sichtbar weich, Farbsäume und Bildzittern kommen dazu. Ton überträgt VGA nicht, einen Kopierschutz kennt es nicht, und die Punktzahl ist ihm gleichgültig: Es kommt an, was ankommt.

Praktisch ist bis 1920 × 1080 brauchbare Qualität zu erreichen, darüber hinaus nicht mehr zuverlässig. Für 4K scheidet der Anschluss aus. Ein Adapter von HDMI oder DP auf VGA muss das Signal wandeln und enthält daher Elektronik; er ist nie bloß ein Kabel, und in der Gegenrichtung — von VGA auf einen digitalen Anschluss — braucht es einen Bildwandler, der mehr kostet als der Bildschirm wert ist.

Siehe auch: HDMI, DP, HD

VRAM#

Abkürzung für Video Random Access Memory, deutsch Grafikspeicher: der eigene Arbeitsspeicher einer dedizierten Grafikkarte, unmittelbar neben der GPU aufgelötet. Er hält, was die GPU gerade berechnet — das Bild, das als Nächstes ausgegeben wird, die Oberflächen und Texturen eines Spiels, bei künstlicher Intelligenz das ganze Modell. Wie der RAM ist er flüchtig, aber deutlich schneller angebunden; heutige Karten haben 8 bis 32 GB.

Die Größe ist eine harte Grenze: Was nicht hineinpasst, muss über den vergleichsweise langsamen Weg aus dem Arbeitsspeicher nachgeladen werden, und die Leistung bricht ein. Aufrüsten lässt sich VRAM nicht; wer mehr braucht, braucht eine andere Karte. Ob etwa ein KI-Modell auf einem Rechner überhaupt läuft, entscheidet meist nicht die GPU, sondern ihr Speicher.

Im Verfahren: Eine integrierte GPU hat keinen eigenen Grafikspeicher, sondern zweigt sich einen Teil des Arbeitsspeichers ab. Angaben wie „bis zu 8 GB Grafikspeicher" in Gerätebeschreibungen meinen dann diesen geborgten Anteil — der beim Arbeitsspeicher wieder fehlt — und nicht den eigenen Speicher einer Grafikkarte.

Siehe auch: GPU, RAM

WAN#

Abkürzung für Wide Area Network, deutsch Weitverkehrsnetz. Es verbindet über Orts- und Ländergrenzen hinweg; das Internet ist das größte. Der WAN-Anschluss des Routers ist die Grenze zwischen dem LAN des Anschlussinhabers und dem Netz des Anbieters — und damit die Grenze, an der die Verantwortungsbereiche auseinanderfallen.

Zugangstechnik Medium übliche Rate 2026
xDSL Telefon-Kupferdoppelader 30–250 MBit/s
Kabel (DOCSIS) Koaxialkabel des Kabelnetzes 100–1 000 MBit/s
FTTH Lichtwellenleiter bis in die Wohnung 100–10 000 MBit/s
Mobilfunk (LTE, 5G) Funk 20–1 000 MBit/s, stark schwankend

Die beworbene Rate ist bei allen außer FTTH ein geteiltes Maximum: Kabel- und Mobilfunkanschlüsse teilen sich die Kapazität eines Segments oder einer Funkzelle, weshalb die Abendleistung deutlich unter der Tagesleistung liegt. Vertraglich wird dem mit der Angabe „bis zu" begegnet.

Für die Zuordnung eines Vorgangs zu einem Anschluss gilt eine zweite Einschränkung neben der aus dem LAN: Bei Mobilfunk und teils auch im Kabelnetz liegt CGNAT vor — mehrere hundert Anschlüsse teilen sich eine öffentliche IP-Adresse. Die Zuordnung gelingt dann nur, wenn neben der Adresse auch die Portnummer und ein sekundengenauer Zeitstempel vorliegen. Fehlt eines davon, ist die Auskunft wertlos. Siehe Digitale Spuren.

Siehe auch: LAN, WLAN

WLAN#

Abkürzung für Wireless Local Area Network, deutsch Funknetz; international und auf Geräten meist als Wi-Fi bezeichnet. Es ersetzt die Leitung des LAN durch eine Funkstrecke nach IEEE 802.11.

Standard Marktname Band Bruttorate
802.11n Wi-Fi 4 2,4 und 5 GHz 600 MBit/s
802.11ac Wi-Fi 5 5 GHz 3,5 GBit/s
802.11ax Wi-Fi 6 / 6E 2,4; 5 und 6 GHz 9,6 GBit/s

Das 2,4-GHz-Band reicht weiter und durchdringt Wände besser, ist aber schmal und wird von Mikrowellenherden, Funkkopfhörern und den Netzen der Nachbarn mitbenutzt. Das 5-GHz-Band ist breiter und störungsärmer, endet aber praktisch an der zweiten Massivwand. Die auf der Verpackung genannte Bruttorate wird nie erreicht; real bleiben je nach Entfernung ein Drittel bis ein Zehntel.

Zur Verschlüsselung: WEP ist seit 2001 gebrochen und binnen Minuten zu überwinden, WPA2 gilt bei ausreichend langem Kennwort als tragfähig, WPA3 ist der aktuelle Stand. Ein offenes oder mit WEP gesichertes Netz kann von außerhalb der Wohnung mitbenutzt werden — der regelmäßige Einwand in Verfahren, in denen aus einer IP-Adresse auf den Anschlussinhaber geschlossen wird.

Im Verfahren begegnet das WLAN außerdem als Aufenthaltsindiz: Verbindungsprotokolle des Routers zeigen, welches Gerät wann im Netz war, identifiziert über die MAC-Adresse der Funkschnittstelle. Seit etwa 2020 vergeben Mobilgeräte je Netz eine zufällige MAC-Adresse und wechseln sie regelmäßig,5 was die Zuordnung über längere Zeiträume entwertet. Und selbst eine zutreffende Zuordnung belegt die Anwesenheit des Geräts, nicht die seines Inhabers; siehe Digitale Spuren.

Siehe auch: LAN, WAN, TCP/IP, Bluetooth

  1. Die erste Fassung von 1963 kannte die Kleinbuchstaben noch nicht; sie kamen 1967 dazu. Die Steuerzeichen der Bereiche 0 bis 31 stammen aus der Fernschreibtechnik — Carriage Return und Line Feed sind der Wagenrücklauf und der Zeilenvorschub der Schreibmaschine.

  2. Das Zeichen ist keine Erfindung, sondern ein Kürzel: ᚼ (Hagall) und ᛒ (Bjarkan) übereinandergelegt.

  3. Der Gegenbegriff ist der sequentielle Zugriff des Magnetbands, bei dem die Stelle erst angefahren werden muss. Die Bezeichnung stammt aus einer Zeit, in der das noch die Alternative war.

  4. Aus USB 3.0 wurde rückwirkend USB 3.1 Gen 1, daraus USB 3.2 Gen 1, daraus USB 5Gbps. Die Geschwindigkeit ist dieselbe geblieben.

  5. MAC-Randomisierung, herstellerseitig voreingestellt bei iOS ab Version 14 und Android ab Version 10.

Zahlensysteme und Binärcode#

Behelf: Zahlensysteme umrechnen

Grundlagen der Stellenwertsysteme und ihrer Umrechnung. Wozu das im Verfahren gebraucht wird: Hashwerte, Farbangaben, IP-Adressen, Dateirechte und Speichergrößen sind allesamt Zahlen in einer anderen Basis als zehn — wer sie liest, muss wissen, welche. Zu den Begriffen EDV-Lexikon, zur Beweisführung Digitale Spuren, zu den Größenordnungen ISO Vorsilben.

Stellenwertsysteme#

Ein Stellenwertsystem zur Basis bb verwendet bb Ziffern, von 00 bis b1b-1. Der Wert einer Ziffer hängt von ihrer Stelle ab: Jede Stelle nach links wiegt das bb-Fache der vorigen. Für die Ziffernfolge znz1z0z_n \dots z_1 z_0 gilt

Z=k=0nzkbk=znbn++z1b1+z0b0Z = \sum_{k=0}^{n} z_k \cdot b^{k} = z_n b^n + \dots + z_1 b^1 + z_0 b^0 (1)

und mit Nachkommastellen entsprechend b1,b2,b^{-1}, b^{-2}, \dots Das Dezimalsystem ist der Sonderfall b=10b = 10: In 4711 wiegt die 4 tausend, die 7 hundert, die erste 1 zehn und die zweite eins.

Der Gegenbegriff ist das Additionssystem, in dem die Stelle nichts zum Wert beiträgt — die römischen Ziffern sind das bekannteste; siehe Römische Ziffern und griechisches Alphabet. Rechnen lässt sich damit kaum, und genau das ist der Grund, warum sich das Stellenwertsystem durchgesetzt hat.

Die Null ist in einem Stellenwertsystem keine Zierde, sondern tragendes Bauteil: Sie hält eine Stelle leer, die sonst zusammenfiele — ohne sie ließe sich 105 nicht von 15 unterscheiden.

Die gebräuchlichen Basen#
Basis Name Ziffern verwendet für
2 Dual, binär 0 1 Rechnerinnenleben, Bitmuster, Netzmasken
8 Oktal 0 – 7 Dateirechte unter Unix, ältere Systeme
10 Dezimal 0 – 9 alles Übrige
16 Hexadezimal 0 – 9, A – F Hashwerte, Farben, Speicheradressen, MAC

Zwei und sechzehn sind kein Zufall: 16=2416 = 2^4, jede Hexziffer steht daher für genau vier Bit, jede Oktalziffer für genau drei. Deshalb lassen sich Binär-, Oktal- und Hexdarstellung ohne Rechnung ineinander überführen — man gruppiert bloß.

dezimal binär oktal hex dezimal binär oktal hex
0 0000 0 0 8 1000 10 8
1 0001 1 1 9 1001 11 9
2 0010 2 2 10 1010 12 A
3 0011 3 3 11 1011 13 B
4 0100 4 4 12 1100 14 C
5 0101 5 5 13 1101 15 D
6 0110 6 6 14 1110 16 E
7 0111 7 7 15 1111 17 F
Schreibweisen#

Dieselbe Ziffernfolge bedeutet in verschiedenen Basen Verschiedenes: 101 ist dezimal hundertundeins, binär fünf, oktal fünfundsechzig, hexadezimal zweihundertsiebenundfünfzig. Die Basis muss daher mitgeschrieben werden, wofür sich mehrere Gepflogenheiten eingebürgert haben:

Notation Basis Herkunft
0b1010, %1010 2 C und Nachfolger; Assembler
0o755, 0755 8 Python und Neuere; C und Unix (führende Null)
0xFF, #FF, $FF, FFh 16 C; HTML und CSS; Pascal und 6502; Intel-Assembler
101021010_2, FF16\text{FF}_{16} beliebig mathematische Schreibweise mit tiefgestellter Basis

Die führende Null als Oktalkennzeichnung ist eine beliebte Fehlerquelle: In vielen Sprachen ist 010 nicht zehn, sondern acht. Wer Zahlen mit führenden Nullen aus einer Tabelle einliest — Postleitzahlen, Kennzahlen —, bekommt sie stillschweigend falsch, oder als Fehler, wenn eine 8 oder 9 darin vorkommt.

Umrechnen von Hand#

In das Dezimalsystem — Ziffern mit ihrem Stellenwert multiplizieren und addieren. Für 1011010121011\,0101_2:

128+32+16+4+1=181128 + 32 + 16 + 4 + 1 = 181 (2)

Schneller geht das Horner-Schema: von links beginnend jede Ziffer zum bisherigen Ergebnis addieren und das Ganze mit der Basis multiplizieren, bevor die nächste kommt. Für 2F162\text{F}_{16}: 216+15=472 \cdot 16 + 15 = 47.

Aus dem Dezimalsystem — fortgesetzt durch die Zielbasis dividieren, die Reste notieren und von unten nach oben lesen:

Schritt Rechnung Rest
1 181 : 2 = 90 1
2 90 : 2 = 45 0
3 45 : 2 = 22 1
4 22 : 2 = 11 0
5 11 : 2 = 5 1
6 5 : 2 = 2 1
7 2 : 2 = 1 0
8 1 : 2 = 0 1

Von unten gelesen: 1011010121011\,0101_2.

Zwischen 2, 8 und 16 — gruppenweise, ohne zu rechnen. Von der Kommastelle aus zu je vier Bit gruppieren ergibt Hexziffern, zu je drei Bit Oktalziffern; fehlende Stellen werden links mit Nullen aufgefüllt:

1011 0101      →  B5      (hexadezimal)
           10 110 101    →  265     (oktal)

Nachkommastellen verlangen den umgekehrten Weg: den Bruchteil fortgesetzt mit der Zielbasis multiplizieren und die ganzzahligen Anteile von oben nach unten lesen. 0,6252=1,2510{,}625 \cdot 2 = 1{,}25 \to 1; 0,252=0,500{,}25 \cdot 2 = 0{,}5 \to 0; 0,52=1,010{,}5 \cdot 2 = 1{,}0 \to 1; also 0,10120{,}101_2.

Bit, Nibble, Byte#

Ein Bit ist eine Stelle im Dualsystem, also die Antwort auf genau eine Ja-Nein-Frage. nn Bit unterscheiden 2n2^n Zustände. Vier Bit heißen Nibble und entsprechen einer Hexziffer, acht Bit ein Byte und entsprechen zwei Hexziffern.

Breite Bezeichnung Zustände vorzeichenlos vorzeichenbehaftet
1 Bit 2 0 … 1
4 Nibble 16 0 … 15 −8 … 7
8 Byte, Oktett 256 0 … 255 −128 … 127
16 Wort 65 536 0 … 65 535 −32 768 … 32 767
32 Doppelwort ≈ 4,29 · 109 0 … 4 294 967 295 −2 147 483 648 … 2 147 483 647
64 Quadwort ≈ 1,84 · 1019 0 … ≈ 1,84 · 1019 ≈ ±9,22 · 1018

Negative Zahlen werden im Zweierkomplement dargestellt: Das oberste Bit trägt den negativen Stellenwert 2n1-2^{n-1}. In einem Byte bedeutet das Muster 1111 1111 daher nicht 255, sondern −1, sofern das Feld als vorzeichenbehaftet vereinbart ist. Die Zahl allein sagt nicht, welche der beiden Lesarten gilt — das tut nur die Vereinbarung über das Feld.

Zwei praktische Grenzen aus dieser Tabelle: Die 32-Bit-Grenze bei rund 4,29 Milliarden ist der Grund für die Erschöpfung des IPv4-Adressraums und für die 4-GiB-Grenze älterer Systeme; die vorzeichenbehaftete 32-Bit-Grenze bei 2 147 483 647 ist als Zeitstempel der 19. Jänner 2038, an dem die Sekundenzählung seit 1970 überläuft.

Bit oder Byte ist bei Datenraten der häufigste Lesefehler: Ein Anschluss mit 100 MBit/s überträgt rund 12 MByte/s. Klein b steht für Bit, groß B für Byte; die Werbung schreibt gern das eine und meint das andere. Zu den Vorsilben und zum Unterschied zwischen 1000 und 1024 siehe ISO Vorsilben.

Behelf: Zahlensysteme umrechnen#

Zur Kontrolle: 181 ergibt binär 1011 0101 und hexadezimal B5; 0xFF ergibt dezimal 255 und als vorzeichenbehaftetes Byte −1; 0,1 ergibt binär 0,0001 1001 1001 1001….

Wo welche Notation begegnet#

Hashwerte#

Ein SHA-256-Wert ist eine 256 Bit lange Zahl, geschrieben als 64 Hexziffern — zwei je Byte. Die Hexschreibweise ist hier reine Zweckmäßigkeit: Sie ist kürzer als die binäre, ohne die Bytegrenzen zu verwischen, und jede Ziffer ist unmittelbar in vier Bit rückübersetzbar. Dezimal geschriebene Hashwerte gibt es deshalb nicht, obwohl es dieselbe Zahl wäre. Groß- und Kleinschreibung der Ziffern A–F ist bedeutungslos; ein Vergleich zweier Hashwerte hat sie zu ignorieren. Zu Beweiswert und Verfahren siehe Digitale Spuren.

Aus der Länge lässt sich das Verfahren erschließen: 32 Hexziffern deuten auf MD5, 40 auf SHA-1, 64 auf SHA-256, 128 auf SHA-512. Steht eine längere Zeichenfolge mit Klein- und Großbuchstaben über F hinaus und mit +, / oder = da, ist es kein Hexwert, sondern Base64 — eine Darstellung zur Basis 64, die drei Byte in vier Zeichen packt und daher rund ein Drittel kürzer ausfällt.

Farbcodes#

#FF8800 ist keine Zeichenfolge, sondern drei Byte: Rot FF = 255, Grün 88 = 136, Blau 00 = 0, je Grundfarbe ein Byte mit 256 Stufen, insgesamt 2563=16777216256^3 = 16\,777\,216 Farben. Die Kurzform #F80 in CSS verdoppelt jede Ziffer und meint dasselbe. Mit vier Bytes kommt die Deckkraft dazu (#RRGGBBAA).

Praktisch nutzbar ist, dass sich Farbwerte damit rechnen lassen: #808080 ist genau die Mitte zwischen Schwarz und Weiß, und zwei Farben unterscheiden sich messbar, nicht bloß dem Namen nach — was bei Streit um Farbabweichungen einer Lieferung die Sachverhaltsebene von der Geschmacksebene trennt.

IP-Adressen#

Eine IPv4-Adresse ist eine 32-Bit-Zahl, geschrieben als vier Byte in dezimaler Schreibweise mit Punkten: 192.168.0.1. Jedes Feld läuft daher von 0 bis 255 — eine Adresse mit einer 300 darin ist keine. Die Netzmaske ist erst binär zu verstehen: /24 heißt, dass die ersten 24 Bit das Netz bezeichnen und die restlichen 8 den Rechner darin, also 256 Adressen, davon 254 vergebbar.

Schreibweise binär
192.168.0.1 11000000 10101000 00000000 00000001
255.255.255.0 (/24) 11111111 11111111 11111111 00000000

IPv6 hat 128 Bit und wird in acht Gruppen zu vier Hexziffern geschrieben (2001:0db8:0000:0000:0000:0000:0000:0001), wobei führende Nullen entfallen dürfen und eine einzige Folge von Nullgruppen zu :: zusammengezogen wird — dieselbe Adresse lautet dann 2001:db8::1. Für den Abgleich einer im Verfahren genannten Adresse mit einem Protokolleintrag ist das erheblich: Zwei verschieden geschriebene Zeichenfolgen können dieselbe Adresse sein, und ein rein textlicher Vergleich verfehlt das.

Weitere Fälle#
Anwendung Basis Beispiel
Dateirechte unter Unix 8 755 = rwxr-xr-x, drei Bit je Gruppe
MAC-Adresse 16 00:1A:2B:3C:4D:5E, sechs Byte
Unicode-Zeichen 16 U+20AC = Eurozeichen, dezimal 8364
Speicheradressen 16 0x7FFF…, Byteoffsets
Prüfziffern (IBAN) 10 Rest zu 97, dezimal gerechnet
Barcodes, EAN 10 dezimal, Prüfziffer modulo 10

Ein wiederkehrender Streitpunkt aus dem Wechsel der Basen ist die Speichergröße: 1 kB ist dezimal 1000 Byte, 1 KiB binär 1024 Byte. Ein Datenträger mit „1 TB" trägt 101210^{12} Byte, das Betriebssystem meldet daraus 0,91 TiB — kein Mangel, sondern zwei Zählweisen. Siehe ISO Vorsilben.

Quelle: Positional notation, IEEE 754