Generador de hash MD5, SHA-1 y SHA-256
Escribe un texto o suelta un archivo y obtienes los cinco digests a la vez. Si tienes una suma de verificación tomada de una página de descarga, pégala en el recuadro de comparación y la fila que coincide queda marcada: no hace falta revisar 64 caracteres hexadecimales con lupa.
O calcula el hash de un archivo
Arrastra un archivo aquí o elígelo
Cualquier tipo de archivo · se lee en tu dispositivo · no se sube nada
Funciona en mayúsculas o en minúsculas. Puedes pegar una línea entera de un archivo SHASUMS: todo lo que va después de la primera palabra se ignora.
Hashes del texto de arriba
Qué es un hash, y lo único que no es
Una función de hash toma una cantidad cualquiera de bytes y devuelve una huella de largo fijo. Cambia un solo bit de la entrada y aproximadamente la mitad de los bits de la salida cambia. La misma entrada siempre produce la misma salida, y eso es lo que vuelve útil a un digest para comprobar que dos cosas son idénticas sin compararlas byte por byte.
No es cifrado. No hay clave y no hay camino de vuelta: el digest de un archivo de 4 GB sigue siendo de 32 bytes, así que casi toda la información simplemente desapareció. Cuando alguien dice que un hash fue "crackeado", quiere decir que alguien adivinó la entrada y la hasheó también. Para una entrada corta sacada de un conjunto predecible —un número de teléfono, una contraseña común, una dirección de correo— adivinar sale barato, y las tablas precalculadas lo abaratan todavía más. Hashear no vuelve privados los datos pequeños y predecibles.
Qué algoritmo conviene elegir
- SHA-256 — el predeterminado. Rápido, soportado en todas partes, sin ataque práctico conocido. Úsalo salvo que algo te obligue a otra cosa.
- SHA-512 — el mismo diseño con palabras de 64 bits. En hardware de 64 bits suele ser más rápido que SHA-256 a pesar de producir el doble de salida.
- SHA-1 — roto frente a colisiones. Investigadores de CWI Amsterdam y Google publicaron una colisión real en 2017, y después llegaron las colisiones de prefijo elegido, más baratas. Aceptable como suma de verificación sin fines de seguridad, nunca para firmas.
- MD5 — roto desde 2004. Producir dos archivos con el mismo MD5 se hace en una laptop cualquiera. Sobrevive en páginas de descarga viejas y en bases de datos heredadas, que es la única razón por la que está aquí.
La distinción que importa es colisiones contra preimágenes. Una colisión significa que un atacante puede construir dos entradas distintas que comparten un digest, y elige las dos. Una preimagen significa que puede encontrar una entrada que coincida con un digest que tú ya tienes. Nadie tiene un ataque de preimagen práctico contra MD5 ni contra SHA-1. Por eso una suma MD5 vieja todavía detecta una descarga corrupta, y sigue sin protegerte de alguien que controló el archivo desde el principio.
Por qué tu hash no coincide con el de la terminal
Casi siempre difieren los bytes, no el algoritmo. Tres sospechosos habituales:
- Un salto de línea final.
echo hello | md5sumhashea seis bytes, no cinco, porque echo agrega un avance de línea. Usaprintfoecho -nsi quieres que coincida con lo que escribiste arriba. - Los finales de línea. Un archivo guardado en Windows con CRLF hashea distinto del mismo archivo con LF. Git puede reescribirlos al hacer checkout sin avisarte.
- La codificación. Esta herramienta codifica tu texto como UTF-8. Si del otro lado hashearon los mismos caracteres como UTF-16 o Latin-1, todos los digests cambian. Una marca de orden de bytes al comienzo de un archivo también son bytes, y cuenta.
Verificar una descarga, con honestidad
Comparar una suma de verificación protege contra una transferencia truncada, un disco corrupto y un servidor espejo que entrega el archivo equivocado. No te protege de quien controla la página. Si el enlace de descarga y la suma viven en el mismo servidor, un atacante que reemplazó uno reemplazó el otro. La defensa real es una firma: un hash firmado con una clave en la que ya confías, verificado con gpg --verify o el equivalente del proyecto. Una suma de verificación a secas es un control de consistencia, no un control de autenticidad.
Hasta dónde llega esta herramienta
El archivo entero se carga en memoria antes de hashearse, porque eso es lo que acepta la API de criptografía del navegador. Unos cientos de megabytes están bien en una computadora de escritorio. Una imagen de disco de varios gigabytes va a trabar la pestaña o fallar directamente: para eso recurre a sha256sum, shasum -a 256 o certutil -hashfile.
MD5 lo calcula JavaScript en el hilo principal, ya que los navegadores se niegan a proveerlo. Es varias veces más lento que la familia SHA, que corre como código nativo dentro del navegador. En un archivo grande, la fila de MD5 es la que te hace esperar.
Los algoritmos SHA necesitan un contexto seguro: HTTPS o localhost. Abre esta página sobre una dirección http:// simple en una red local y las filas SHA reportan un error mientras MD5 sigue funcionando.
Aquí no hay HMAC ni hasheo de contraseñas. bcrypt, scrypt y Argon2 son deliberadamente lentos y llevan sal individual; ninguno de ellos es un digest simple. Si estás guardando contraseñas, ninguno de los cinco algoritmos de arriba es la respuesta correcta.
Preguntas frecuentes
¿Todavía es seguro usar MD5?
Para nada que tenga que ver con seguridad. Se pueden fabricar dos archivos distintos que comparten un digest MD5 en segundos, con hardware común. Sigue sirviendo como control de corrupción contra una suma que generaste tú mismo, y está aquí porque muchas páginas de descarga viejas no publican ninguna otra cosa.
¿Por qué mi terminal da un hash distinto para el mismo texto?
Casi siempre por un salto de línea final. Pasar el texto por echo agrega un avance de línea, así que se hashean seis bytes en lugar de cinco. Los finales de línea de Windows y las codificaciones que no son UTF-8 causan la misma sorpresa. El problema no es el algoritmo: son los bytes.
¿Se puede revertir un hash hasta el texto original?
No. Un digest tiene un tamaño fijo sin importar qué tan grande era la entrada, así que la información no está ahí para recuperarla. Lo que hacen los sitios de búsqueda de hashes es hashear miles de millones de entradas probables y buscar una coincidencia, lo cual funciona bien contra valores cortos o comunes y no funciona en absoluto contra valores largos y aleatorios.
¿Mi archivo se sube a algún lado?
No. El archivo lo lee tu navegador con la API FileReader y se hashea en tu dispositivo. No hay servidor al que enviarlo: esta página son archivos estáticos.
¿Qué tan grande puede ser el archivo?
Unos cientos de megabytes se manejan cómodamente en una computadora de escritorio; los teléfonos se rinden antes. El archivo entero tiene que estar en memoria a la vez, así que conviene hashear las imágenes del orden del gigabyte con una herramienta de línea de comandos.
Última actualización 19 de septiembre de 2026