24.9.2026
Wie du erkennst, ob ein PDF nachträglich verändert wurde
Die Frage, ob ein PDF nachträglich verändert wurde, taucht immer dann auf, wenn eine Datei als Beleg, Vertrag, Rechnung oder redaktioneller Nachweis dienen soll. Ein PDF wirkt für Laien statisch, technisch ist es aber ein Container mit eigenem Objektbaum, eingebetteten Schriftarten, Bildern und Metadaten. Jede Bearbeitung – auch das scheinbar harmlose Speichern als neue Version, das Hinzufügen einer Seite oder das Ändern eines Textfelds – verändert Bytes im Inneren der Datei. Das lässt sich nicht durch reines Anschauen belegen, sondern nur über technische Fingerabdrücke und Metadaten. Entscheidend ist dabei der Unterschied zwischen dem, was die Software anzeigt, und dem, was kryptografisch nachweisbar ist. Ein geändertes Erstellungsdatum im Dokumenteninfo-Feld sagt wenig aus, ein geänderter SHA-256-Hash dagegen ist ein objektiver Hinweis darauf, dass sich der Dateiinhalt seit dem Zeitpunkt der letzten Prüfung verändert hat. Genau diese Unterscheidung macht eine verlässliche Prüfung aus, und sie ist gerade bei PDFs relevant, weil das Format inkrementelle Updates erlaubt. Das heißt, dass Bearbeitungen nicht immer die komplette Datei neu schreiben, sondern als zusätzliche Objekte anhängen können. Für die Außenwelt sieht das Dokument gleich aus, der interne Aufbau ist aber ein anderer.
Kurz gesagt, du kannst nie mit absoluter Sicherheit sagen, wer etwas geändert hat. Du kannst aber technisch dokumentieren, dass sich eine Datei verändert hat, und wann diese Veränderung im Verhältnis zu einer Referenzversion stattgefunden hat.
Ein PDF besteht aus einer sequenziellen Struktur aus Dictionaries, Streams und einem Kreuzreferenz-Table. Wenn ein Autor ein Dokument mit Adobe Acrobat, LibreOffice oder einem Online-Editor speichert, schreibt das Programm diese Struktur neu oder hängt sie inkrementell an. Bereits das erneute Speichern ohne sichtbare Änderung führt in der Regel zu einem anderen Hashwert, weil sich Zeitstempel, Objekt-IDs oder die Reihenfolge von Operationen ändern. Das ist kein Beweis für eine inhaltliche Manipulation, aber ein klarer Hinweis darauf, dass die Datei nicht bit-identisch ist. Praktisch bedeutet das, dass du immer eine Referenz brauchst: eine Version, die du als Ausgangspunkt vertrauenswürdig einstufst, und eine spätere Version zum Vergleich. Ohne Referenz lässt sich nur feststellen, welche Metadaten aktuell im Dokument stehen und welche technischen Merkmale vorhanden sind, nicht aber, ob sie einmal anders waren. Deshalb ist die Dokumentation zum Zeitpunkt des Erhalts so wichtig. Wer ein PDF per E-Mail bekommt, sollte es unverändert sichern und sofort einen kryptografischen Fingerabdruck erstellen, bevor es geöffnet oder weiterbearbeitet wird.
Der einfachste und robusteste erste Schritt ist der Vergleich von Hashwerten. SHA-256 gilt heute als Industriestandard für Dateiintegrität, MD5 wird noch häufig zur schnellen Plausibilisierung genutzt, CRC32 hilft bei Übertragungsfehlern. Alle drei Werte ändern sich bei der kleinsten Byte-Änderung. Wenn du also von einer vertrauenswürdigen Quelle einen SHA-256-Hash hast, etwa in einer E-Mail-Bestätigung oder einem Protokoll, kannst du ihn mit dem aktuellen Hash der Datei vergleichen. Stimmen sie überein, ist die Datei bit-identisch zur referenzierten Version. Stimmen sie nicht überein, wurde sie verändert, egal ob inhaltlich relevant oder nur technisch neu geschrieben. Ein praktisches Beispiel: Du erhältst am 12. März eine Angebots-PDF mit dem Hash a3f1...9c4. Am 20. März öffnest du die Datei in einem PDF-Viewer, fügst einen Kommentar hinzu und speicherst. Der neue Hash ist b7e2...1a8. Die Änderung ist technisch nachweisbar, obwohl der sichtbare Text gleich geblieben sein könnte. Genau dieses Vorgehen eignet sich auch, um Duplikate zu erkennen oder zu prüfen, ob zwei angeblich identische Dokumente tatsächlich aus derselben Quelle stammen. Wer regelmäßig viele Dateien prüfen muss, nutzt dafür Plattformen, die Hashes automatisch berechnen und dokumentieren. Auf der Startseite von FilesAudit kannst du eine Datei hochladen und erhältst sofort SHA-256, MD5 und CRC32 zusammen mit einem vollständigen Metadatenbericht.
Neben dem Hash liefert die Metadatenanalyse wichtige Kontextinformationen. PDFs speichern im Info-Dictionary Felder wie CreationDate, ModDate, Producer und Creator. Diese Werte werden vom erzeugenden Programm gesetzt und können bei inkrementellen Speichern aktualisiert werden. Sie sind jedoch nicht manipulationssicher. Ein erfahrener Anwender kann Metadaten gezielt überschreiben oder ein Tool verwenden, das alte Zeitstempel beibehält. Deshalb ist Metadatenanalyse ein Indiz, kein Beweis. Dennoch ist sie wertvoll, um Widersprüche aufzudecken. Erscheint in einem angeblich aus dem Jahr 2021 stammenden Vertrag ein Producer von „Adobe Acrobat 2024“ und ein ModDate von gestern, ist das ein klarer Hinweis auf Nachbearbeitung. Gleiches gilt für eingebettete XMP-Metadaten, die zusätzliche Software-Spuren, UUIDs und Bearbeitungs-Historien enthalten können. Ein tieferer Blick lohnt sich auch bei eingebetteten Schriftarten und Bildern. Wurden Bilder neu gerendert oder Schriftarten eingebettet, hinterlässt das Spuren im Objektbaum, die sich im Metadatenbericht ablesen lassen. Wer sich systematisch mit PDF-Metadaten beschäftigen möchte, findet im PDF-Metadaten-Guide eine strukturierte Übersicht über die relevanten Felder und deren Interpretation.
Digitale Signaturen sind ein eigener Prüfbereich und unterscheiden sich deutlich von einer reinen Hash-Prüfung. Ein signiertes PDF enthält eine kryptografische Signatur, die auf den Dokumentinhalt bezogen ist und mit einem Zertifikat verknüpft ist. Wird nach der Signierung auch nur ein Byte verändert, ist die Signatur ungültig. Das ist der einzige Fall, in dem ein PDF selbst eine Art Integritätsgarantie mitbringt. Allerdings setzen viele Anwender Signaturen falsch ein oder nutzen nur eine sichtbare, aber nicht kryptografisch bindende Signatur. Auch hier gilt: Eine gültige Signatur bedeutet, dass der signierte Teil unverändert ist, sagt aber nichts über nicht signierte Anhänge oder Formularfelder aus, die nachträglich ausgefüllt werden dürfen. Ohne Signatur bleibt die Prüfung auf Hashvergleich und Metadatenanalyse beschränkt.
In der Praxis empfiehlt sich ein klar definierter Prüfablauf. Speichere die Datei unverändert ab dem Moment des Erhalts, benenne sie eindeutig mit Datum und Absender und erst