Cómo se usa
- 1Elige Texto para calcular el hash de algo que escribas o pegues, o Archivo para calcular el de un archivo de tu dispositivo.
- 2Con un texto, los hashes se actualizan mientras escribes. Con un archivo, suéltalo en el recuadro o haz clic en «Elegir un archivo»; los archivos grandes muestran una barra de progreso.
- 3Haz clic en el botón de copiar junto al hash que necesites. Activa Mayúsculas si el otro sistema espera letras mayúsculas.
- 4Para verificar una descarga, pega la suma de verificación publicada por su autor en «Comparar con una suma de verificación». La fila que coincida se pondrá verde.
Qué es un hash
Una función hash convierte cualquier dato de entrada (una palabra, un documento, una imagen de disco de 4 GB) en una huella digital corta y de longitud fija. La misma entrada siempre da el mismo hash, y basta con cambiar un solo bit para obtener uno completamente distinto. Por eso los hashes son ideales para comprobar la integridad de un archivo y detectar cambios.
El hash solo funciona en un sentido: a partir de un hash no se pueden recuperar los datos originales. Los sitios web que dicen «descifrar» MD5 simplemente buscan el hash en enormes tablas de palabras y contraseñas comunes cuyo hash ya está calculado.
Qué algoritmo usar
Usa SHA-256, salvo que se requiera otro: es rápido, compatible con todo y seguro. SHA-384 y SHA-512 pertenecen a la misma familia SHA-2, con resultados más largos. SHA3-256 es el estándar SHA-3, más reciente y basado en un diseño completamente distinto, para los sistemas que lo pidan.
MD5 y SHA-1 ya no son seguros: los investigadores pueden crear dos archivos distintos con el mismo hash. No confíes en ellos para firmas ni para nada que un atacante pueda manipular. Aun así, siguen sirviendo para detectar daños accidentales y para comparar las sumas de verificación que publican los sitios más antiguos. CRC32 es un código rápido de detección de errores que se usa en archivos ZIP y en protocolos de red, no un hash criptográfico.
Ninguno de ellos sirve para guardar contraseñas. Las contraseñas necesitan un algoritmo deliberadamente lento y con sal (salt), como bcrypt, scrypt o Argon2.
Cómo verificar una descarga
Muchos proyectos publican una suma de verificación (checksum) junto a sus descargas, a menudo en un archivo SHA256SUMS con líneas como e3b0c442… file.iso. Después de descargar el archivo, calcula aquí su hash y pega el valor publicado en el cuadro de comparación (también sirve la línea entera). Si los hashes coinciden, tienes exactamente el archivo que publicó el autor; si no, vuelve a descargarlo.
Que la suma de verificación coincida solo demuestra que el archivo es auténtico si la propia suma procede de un lugar de confianza, como el sitio web oficial del proyecto a través de HTTPS. Los archivos se leen por partes en tu dispositivo, así que incluso las imágenes de varios gigabytes se procesan sin subirlas ni cargarlas enteras en memoria.
Preguntas frecuentes
¿Se puede descifrar un hash?
No. Un hash es una huella digital de un solo sentido, no un cifrado, así que no existe ninguna clave que permita revertirlo. A veces se pueden averiguar entradas cortas o comunes buscando el hash en tablas precalculadas; por eso el hash de una contraseña sencilla no es ningún secreto.
¿Por qué mi hash es distinto del que obtengo en la línea de comandos?
Normalmente, por un salto de línea oculto. echo "text" | sha256sum calcula el hash del texto más un salto de línea; usa echo -n o printf en su lugar. Los finales de línea de Windows, los espacios al final y las distintas codificaciones de texto también cambian el resultado. Esta herramienta calcula el hash exactamente de lo que hay en el cuadro, codificado en UTF-8.
¿Sigue siendo seguro usar MD5?
No para fines de seguridad. Las colisiones de MD5 se pueden generar en segundos con un equipo corriente, así que una suma de verificación MD5 no puede demostrar que un archivo no se haya manipulado. Para detectar daños accidentales, o cuando un sitio solo publica una suma MD5, sigue cumpliendo su función.
¿Se suben mis archivos?
No. Los archivos se leen y se procesan en tu navegador con WebAssembly, y no se envía nada a ningún servidor. La herramienta sigue funcionando aunque te quedes sin conexión después de cargar la página.
¿Cómo obtengo el hash de un archivo en Windows, macOS o Linux?
En Windows, ejecuta certutil -hashfile file.iso SHA256 en el símbolo del sistema o Get-FileHash file.iso en PowerShell. En macOS, usa shasum -a 256 file.iso, y en Linux, sha256sum file.iso.