Calcula de una vez los cuatro resúmenes más habituales de cualquier texto o archivo. SHA-1, SHA-256 y SHA-512 los produce la Web Crypto API nativa del navegador —la misma implementación acelerada por hardware que se usa en TLS— mientras que MD5 se incluye para comparar sumas de verificación heredadas. Escribe en el cuadro o elige un archivo y cada hash aparece al momento, listo para copiar con un clic en hexadecimal minúsculo o mayúsculo. El archivo se lee localmente con la File API y nunca se sube.
Cómo generar un hash
- 1 Escribe o pega tu texto, o elige un archivo para hashearlo.
- 2 Los cuatro resúmenes se calculan al instante mientras escribes.
- 3 Activa las mayúsculas si el sistema con el que comparas las espera.
- 4 Pulsa Copiar junto al hash que necesites.
Qué algoritmos se ejecutan y dónde
SHA-1, SHA-256 y SHA-512 vienen de la API Web Crypto a través de crypto.subtle.digest. Esa es la implementación criptográfica del propio navegador: acelerada por hardware en la mayoría de procesadores, auditada como parte del navegador y sin añadir nada al peso de la página. MD5 no forma parte de Web Crypto, porque los navegadores lo excluyeron deliberadamente por ser un algoritmo roto, así que aquí va como una implementación propia y compacta para lo único en lo que todavía se usa legítimamente: comparar una suma de verificación publicada por alguien que no ha dado el paso.
Hay un detalle sutil en cómo se manejan los bytes de un archivo. Algunos lectores de archivos devuelven una vista sobre un búfer compartido mayor en lugar de uno del tamaño exacto, y calcular el hash de esa vista directamente digeriría también los bytes de alrededor, produciendo un resultado erróneo con toda la pinta de ser correcto. Por eso los bytes se copian a un búfer nuevo y del tamaño exacto antes de calcular el hash. Los digests se devuelven en hexadecimal en minúsculas, que es lo que publican casi siempre los archivos de checksum y las páginas de verificación.
El texto se codifica como UTF-8 antes de calcular el hash, así que los caracteres acentuados y los emoji producen aquí el mismo digest que en cualquier herramienta bien implementada. Un hash no es reversible: es una función de un solo sentido que produce una huella de longitud fija, y la única manera de encontrar la entrada de un digest dado es probar entradas hasta que una coincida.
Para qué sirven realmente los hashes
Verificar una descarga
Un proyecto publica el SHA-256 de su instalador. Calcula el hash del archivo descargado y compara: si los digests coinciden, el archivo es byte a byte lo que se publicó y no se corrompió ni se manipuló por el camino.
Comprobar que dos archivos son idénticos
Comparar digests es mucho más rápido que comparar archivos de varios gigabytes, y funciona cuando las dos copias están en máquinas distintas. Digests idénticos significan contenido idéntico.
Detectar corrupción silenciosa
Calcular el hash de un archivo comprimido al guardarlo y otra vez años después revela la degradación de bits en discos que fallan: el tipo de daño que no da ningún mensaje de error hasta que intentas abrir el archivo.
Claves de caché y deduplicación
Un hash de contenido da un identificador estable para un archivo, que es como las herramientas de compilación nombran los recursos y como los sistemas de copia de seguridad evitan guardar dos veces lo mismo.
Para qué sirven los hashes
Un hash es la huella digital de longitud fija de unos datos: la misma entrada produce siempre el mismo resumen, y cualquier cambio —incluso de un solo byte— produce uno completamente distinto. Por eso los hashes son la forma estándar de verificar una descarga, comparar dos archivos sin abrirlos, detectar duplicados o comprobar que una transferencia llegó íntegra. Para trabajos de integridad o seguridad elige SHA-256 o SHA-512; MD5 y SHA-1 están criptográficamente rotos y solo deberían usarse para cotejar una suma publicada por un sistema antiguo, nunca para proteger contraseñas ni firmar datos.
Advertencias serias sobre los algoritmos débiles
Dos de los cuatro algoritmos que se ofrecen aquí están rotos a efectos de seguridad. Se incluyen por compatibilidad, no como recomendación:
- MD5 está roto de forma exhaustiva. Se pueden producir colisiones —dos entradas distintas con el mismo digest— en segundos en un portátil. Úsalo solo para comparar con una suma de verificación heredada, nunca para verificar que un archivo no ha sido manipulado por alguien que quería manipularlo.
- SHA-1 también está roto. En 2017 se demostró una colisión práctica y todos los navegadores y autoridades de certificación importantes lo abandonaron. Trátalo exactamente como a MD5: solo para comparación heredada.
- Ningún hash de esta página sirve para almacenar contraseñas. El almacenamiento de contraseñas necesita un algoritmo deliberadamente lento y diseñado para ello —bcrypt, scrypt o Argon2—, porque los hashes rápidos hacen también rápidos los ataques de fuerza bruta. SHA-256 es rápido por diseño, que es justo la propiedad equivocada.
- Un hash que coincide demuestra que coinciden los bytes, no que la fuente sea fiable. Si un atacante controla también la página que publica la suma de verificación, ambas concordarán.
- Los archivos muy grandes están limitados por la memoria, porque el archivo debe leerse dentro de la pestaña antes de poder calcular su hash.
Resolución de problemas
- Mi hash no coincide con el publicado
- Comprueba primero el algoritmo: un digest SHA-256 nunca coincidirá con un SHA-512 publicado. Luego busca una descarga truncada o incompleta comparando los tamaños de archivo. Si ambas cosas están bien, el archivo difiere realmente del publicado y no deberías ejecutarlo.
- El mismo texto da un hash distinto en otro sitio
- Casi siempre es un salto de línea final o unos finales de línea distintos. Muchas herramientas calculan el hash de un archivo que termina con un carácter de salto de línea, mientras que el texto pegado no, y un CRLF de Windows difiere de un LF de Unix. Un solo byte invisible cambia el digest entero.
- Calcular el hash de un archivo grande va lento o falla
- El archivo tiene que leerse completo dentro de la pestaña del navegador. Los archivos de varios gigabytes pueden agotar la memoria disponible. Para esos, una herramienta de línea de comandos —sha256sum en Linux, shasum en macOS, certutil -hashfile en Windows— procesa el archivo en flujo.
Preguntas frecuentes
¿Se sube mi archivo para calcular el hash?
No. El archivo se lee localmente con la File API del navegador y se procesa en tu dispositivo. No se transmite nada, de modo que el tamaño solo está limitado por tu propia memoria.
¿Por qué MD5 aparece marcado como obsoleto?
MD5 y SHA-1 son vulnerables a ataques de colisión y los navegadores ya no exponen MD5 a través de Web Crypto. Siguen siendo útiles para verificar sumas publicadas por sistemas antiguos, pero nunca para contraseñas, firmas ni decisiones de seguridad.
¿Puedo hashear una contraseña aquí?
Puedes, pero no deberías almacenarla así. Las contraseñas requieren un algoritmo lento y con sal como bcrypt, scrypt o Argon2: un SHA directo es demasiado rápido para ser seguro.
¿Se puede revertir un hash para recuperar el original?
No. El hash es de un solo sentido y descarta información: un digest son 256 bits fijos tanto si la entrada era un carácter como un gigabyte. Lo que hacen realmente los servicios de «romper hashes» es buscar el digest en una tabla precalculada de entradas comunes, algo que funciona con «password123» y no con nada impredecible.
¿Qué algoritmo debo usar?
SHA-256 para prácticamente todo. Es el estándar actual, tiene soporte universal y no existe ningún ataque práctico contra él. SHA-512 es una opción razonable para archivado a largo plazo y a veces es más rápido en procesadores de 64 bits. Usa MD5 o SHA-1 solo cuando tengas que casar con una suma de verificación que ya publicó otra persona.
¿Por qué MD5 y SHA-1 llevan aquí una advertencia?
Porque presentar los cuatro algoritmos como equivalentes sería engañoso. En ambos se pueden construir colisiones con facilidad, lo que significa que un atacante puede fabricar un archivo malicioso con el mismo digest que uno legítimo. Siguen sirviendo para detectar corrupción accidental y para casar con checksums antiguos publicados, y para nada más.