Seguridad

Generador de hash MD5, SHA-1 y SHA-256

Escribe un texto o suelta un archivo y obtienes los cinco digests a la vez. Si tienes una suma de verificación tomada de una página de descarga, pégala en el recuadro de comparación y la fila que coincide queda marcada: no hace falta revisar 64 caracteres hexadecimales con lupa.

Una entrada vacía también tiene hash. Es la huella de cero bytes.

O calcula el hash de un archivo

Arrastra un archivo aquí o elígelo

Cualquier tipo de archivo · se lee en tu dispositivo · no se sube nada

Funciona en mayúsculas o en minúsculas. Puedes pegar una línea entera de un archivo SHASUMS: todo lo que va después de la primera palabra se ignora.

Hashes del texto de arriba

    Qué es un hash, y lo único que no es

    Una función de hash toma una cantidad cualquiera de bytes y devuelve una huella de largo fijo. Cambia un solo bit de la entrada y aproximadamente la mitad de los bits de la salida cambia. La misma entrada siempre produce la misma salida, y eso es lo que vuelve útil a un digest para comprobar que dos cosas son idénticas sin compararlas byte por byte.

    No es cifrado. No hay clave y no hay camino de vuelta: el digest de un archivo de 4 GB sigue siendo de 32 bytes, así que casi toda la información simplemente desapareció. Cuando alguien dice que un hash fue "crackeado", quiere decir que alguien adivinó la entrada y la hasheó también. Para una entrada corta sacada de un conjunto predecible —un número de teléfono, una contraseña común, una dirección de correo— adivinar sale barato, y las tablas precalculadas lo abaratan todavía más. Hashear no vuelve privados los datos pequeños y predecibles.

    Qué algoritmo conviene elegir

    La distinción que importa es colisiones contra preimágenes. Una colisión significa que un atacante puede construir dos entradas distintas que comparten un digest, y elige las dos. Una preimagen significa que puede encontrar una entrada que coincida con un digest que tú ya tienes. Nadie tiene un ataque de preimagen práctico contra MD5 ni contra SHA-1. Por eso una suma MD5 vieja todavía detecta una descarga corrupta, y sigue sin protegerte de alguien que controló el archivo desde el principio.

    Por qué tu hash no coincide con el de la terminal

    Casi siempre difieren los bytes, no el algoritmo. Tres sospechosos habituales:

    Verificar una descarga, con honestidad

    Comparar una suma de verificación protege contra una transferencia truncada, un disco corrupto y un servidor espejo que entrega el archivo equivocado. No te protege de quien controla la página. Si el enlace de descarga y la suma viven en el mismo servidor, un atacante que reemplazó uno reemplazó el otro. La defensa real es una firma: un hash firmado con una clave en la que ya confías, verificado con gpg --verify o el equivalente del proyecto. Una suma de verificación a secas es un control de consistencia, no un control de autenticidad.

    Hasta dónde llega esta herramienta

    El archivo entero se carga en memoria antes de hashearse, porque eso es lo que acepta la API de criptografía del navegador. Unos cientos de megabytes están bien en una computadora de escritorio. Una imagen de disco de varios gigabytes va a trabar la pestaña o fallar directamente: para eso recurre a sha256sum, shasum -a 256 o certutil -hashfile.

    MD5 lo calcula JavaScript en el hilo principal, ya que los navegadores se niegan a proveerlo. Es varias veces más lento que la familia SHA, que corre como código nativo dentro del navegador. En un archivo grande, la fila de MD5 es la que te hace esperar.

    Los algoritmos SHA necesitan un contexto seguro: HTTPS o localhost. Abre esta página sobre una dirección http:// simple en una red local y las filas SHA reportan un error mientras MD5 sigue funcionando.

    Aquí no hay HMAC ni hasheo de contraseñas. bcrypt, scrypt y Argon2 son deliberadamente lentos y llevan sal individual; ninguno de ellos es un digest simple. Si estás guardando contraseñas, ninguno de los cinco algoritmos de arriba es la respuesta correcta.

    Preguntas frecuentes

    ¿Todavía es seguro usar MD5?

    Para nada que tenga que ver con seguridad. Se pueden fabricar dos archivos distintos que comparten un digest MD5 en segundos, con hardware común. Sigue sirviendo como control de corrupción contra una suma que generaste tú mismo, y está aquí porque muchas páginas de descarga viejas no publican ninguna otra cosa.

    ¿Por qué mi terminal da un hash distinto para el mismo texto?

    Casi siempre por un salto de línea final. Pasar el texto por echo agrega un avance de línea, así que se hashean seis bytes en lugar de cinco. Los finales de línea de Windows y las codificaciones que no son UTF-8 causan la misma sorpresa. El problema no es el algoritmo: son los bytes.

    ¿Se puede revertir un hash hasta el texto original?

    No. Un digest tiene un tamaño fijo sin importar qué tan grande era la entrada, así que la información no está ahí para recuperarla. Lo que hacen los sitios de búsqueda de hashes es hashear miles de millones de entradas probables y buscar una coincidencia, lo cual funciona bien contra valores cortos o comunes y no funciona en absoluto contra valores largos y aleatorios.

    ¿Mi archivo se sube a algún lado?

    No. El archivo lo lee tu navegador con la API FileReader y se hashea en tu dispositivo. No hay servidor al que enviarlo: esta página son archivos estáticos.

    ¿Qué tan grande puede ser el archivo?

    Unos cientos de megabytes se manejan cómodamente en una computadora de escritorio; los teléfonos se rinden antes. El archivo entero tiene que estar en memoria a la vez, así que conviene hashear las imágenes del orden del gigabyte con una herramienta de línea de comandos.

    Última actualización 19 de septiembre de 2026