Generador de hash
Escribe o elige un archivo: los cinco resúmenes a la vez.
- Todo gratisSin cuenta, sin cuota diaria, sin plan de pago.
- No se sube nadaLos archivos se procesan en tu dispositivo y nunca llegan a un servidor.
- Sin letra pequeñaSin marca de agua, sin reducción forzada, sin límite de tamaño.
- Cambios a la vistaCada corrección y cada herramienta nueva quedan anotadas en el registro de cambios.
Qué hace esta herramienta de hash
Una función de hash convierte cualquier entrada — una frase, una contraseña, una imagen de disco de 4 GB — en una huella de longitud fija. Cambia un solo bit de la entrada y la huella cambia por completo, lo que hace de los hashes la forma estándar de verificar que un archivo llegó intacto, de comprobar que dos documentos son idénticos sin compararlos byte a byte, y de almacenar contraseñas sin guardar la contraseña en sí. Esta página calcula MD5, SHA-1, SHA-256, SHA-384 y SHA-512 de forma simultánea para lo que escribas o para cualquier archivo que selecciones, y muestra los resultados en hexadecimal o Base64.
La familia SHA se ejecuta sobre la Web Crypto API del navegador, la misma implementación que se usa para TLS, así que es rápida y correcta incluso en archivos grandes. Los navegadores no ofrecen MD5, así que se incluye una implementación de referencia compacta del RFC 1321; se ha comprobado con los vectores de prueba estándar. Los archivos se leen localmente y nunca se suben.
Cómo usarla
Escribe o pega texto y los cinco hashes se actualizan a medida que avanzas. Haz clic en Archivo para hacer hash de una descarga, un instalador o una copia de seguridad; el nombre del archivo y el número de bytes aparecen debajo de la entrada. Activa Mayúsculas o Base64 para que coincida con el formato que usa tu fuente: en Linux sha256sum imprime hexadecimal en minúsculas, muchas APIs y los resúmenes de imágenes de Docker también usan hexadecimal en minúsculas, mientras que las cabeceras Content-MD5 y los atributos de Subresource Integrity usan Base64. Para verificar una descarga, pega el checksum de la página del proveedor en el cuadro Verificar: la fila coincidente se pone verde y el estado dice si coincidió, sin importar mayúsculas ni formato.
Activa HMAC e introduce una clave secreta para calcular hashes con clave (HMAC-SHA256 y afines), que es como se construyen las firmas de webhooks de Stripe, GitHub y Slack, la Signature v4 de AWS y muchos esquemas de autenticación de APIs. Aquí no se define HMAC para MD5 porque ningún sistema moderno debería estar usándolo.
¿Qué algoritmo debería usar?
SHA-256 es la opción por defecto en 2026: está en la biblioteca estándar de todos los lenguajes, produce un resumen de 64 caracteres hexadecimales y no tiene ataques prácticos conocidos. SHA-512 es más rápido en CPUs de 64 bits y se usa cuando se quiere un resumen más largo. SHA-1 y MD5 están rotos en cuanto a resistencia a colisiones — hay investigadores que produjeron dos archivos distintos con el mismo MD5 desde 2004 y con el mismo SHA-1 desde 2017 (el ataque SHAttered) — así que no deben usarse para firmas ni certificados, pero siguen siendo válidos para usos sin seguridad como la deduplicación, las claves de caché y comprobar una descarga contra un checksum publicado por el mismo sitio. Para almacenar contraseñas, ninguno de estos es apropiado por sí solo: usa bcrypt, scrypt o Argon2, que son deliberadamente lentos.
Contexto: de MD5 a SHA-3
MD5 fue diseñado por Ron Rivest en el MIT en 1991 (RFC 1321) como un sucesor más rápido de MD4 y se convirtió en el checksum universal de la internet de los años noventa. SHA-1 vino después de la NSA en 1995 (FIPS 180-1) con una salida de 160 bits. A medida que maduraron los ataques a ambos, NIST publicó la familia SHA-2 en 2001 — SHA-256 y SHA-512 entre ellos — y, tras una competencia abierta, seleccionó Keccak como SHA-3 en 2015 como respaldo estructuralmente distinto. Los navegadores expusieron SHA-1, SHA-256, SHA-384 y SHA-512 a través de la Web Crypto API estandarizada por el W3C en 2017, que es lo que hace posibles herramientas como esta sin ningún servidor.
Dónde se usa
Verificar imágenes ISO, instaladores y firmware contra el SHA-256 publicado en la página de descarga; los IDs de commit de Git (SHA-1, migrando a SHA-256); los resúmenes de imágenes de Docker y OCI (sha256:…); los archivos de bloqueo de paquetes y los hashes de Subresource Integrity en HTML; la verificación de firmas de webhooks con HMAC-SHA256; los ETags y las claves de caché en las CDN; la deduplicación de archivos en herramientas de copia de seguridad; la prueba de trabajo de Bitcoin (doble SHA-256); y comprobaciones rápidas de igualdad entre dos exportaciones grandes. Cuando una firma o un resumen llega dentro de un JWT o una carga útil JSON, decodifica primero el contenedor y luego verifica el hash aquí.
Preguntas frecuentes
¿Se sube mi archivo?
No. El archivo lo lee tu navegador y se procesa localmente con la Web Crypto API. Puedes desconectarte de internet y aun así funciona.
¿Por qué mi hash no coincide con el checksum del proveedor?
Lo más común es que la descarga esté incompleta o sea una versión distinta del archivo, o que estés comparando hexadecimal con Base64. El cuadro Verificar acepta cualquiera de los dos formatos e ignora las mayúsculas; si aun así falla, vuelve a descargar.
¿Puedo revertir un hash para obtener el texto original?
No. Los hashes son de un solo sentido. Las entradas cortas o comunes se pueden encontrar mediante tablas de búsqueda, y por eso las contraseñas nunca deberían almacenarse como un hash simple.
¿MD5 sigue siendo seguro de usar?
Para checksums y deduplicación, sí. Para cualquier cosa relacionada con la seguridad — firmas, certificados, almacenamiento de contraseñas — no; usa SHA-256 o mejor, y un hash lento como Argon2 para contraseñas.
¿Qué es HMAC?
Un hash combinado con una clave secreta, de modo que solo quien tiene la clave puede producirlo o verificarlo. Es la forma estándar en que las APIs firman webhooks y peticiones.