Saltar al contenido

🔐 Calculador y Verificador de Hash de Archivos (SHA-256 / MD5 / SHA-1)

Solo arrastra un archivo al navegador para calcular al instante MD5, SHA-1 y SHA-256. Ideal para detectar manipulación y verificar la integridad de archivos descargados.

100% Gratis Sin registro Solo navegador 5 idiomas Modo oscuro

✅ Verificar contra hash esperado (modo checker)

Pega el valor SHA-256 / MD5 / SHA-1 del sitio del vendedor. Comparamos con el hash calculado arriba e indicamos al instante si coincide. Discrepancia = archivo corrupto o manipulado.

Si algo no funciona o se muestra mal, escríbenos vía Formulario de contacto — usamos los comentarios para mejorar.

Otras herramientas

Artículos relacionados

📖 Dónde se suele tropezar

Suelta un archivo y calcula MD5, SHA-1 y SHA-256 con la Web Crypto API; pega un valor esperado y te dice si coinciden. El archivo no sale nunca de tu navegador. Lo unico que puedes establecer aqui es si los bytes que tienes coinciden con el valor publicado: un hash no dice nada sobre si el archivo es seguro, ni sobre si el propio valor publicado es fiable. Un hash es una herramienta de identidad, no de legitimidad. Si confundes ambas cosas, acabaras con la sensacion de haber verificado sin haber verificado nada.

Caso Qué ocurre Qué hacer
Un hash coincidente no prueba que no hubo manipulacion Si el hash publicado esta en el mismo servidor que la descarga, se pueden reescribir los dos. Un atacante en posicion de sustituir el archivo tambien lo esta de sustituir el hash impreso a su lado: y como coinciden, tu verificacion sale bien. Este montaje solo protege frente a la corrupcion en transito y a haber tomado el espejo equivocado; no hace nada frente a una descarga desde un servidor comprometido. De hecho, varios proyectos de codigo abierto han sufrido la intrusion en su servidor de distribucion y la sustitucion tanto del binario como de la suma de verificacion. "He comprobado la suma de verificacion" no es, por si solo, una afirmacion de seguridad. Consigue el hash por un canal distinto al del archivo. Si descargas de un espejo, toma el hash de las notas de version originales o de la pagina de Releases de GitHub. Verificar una firma es aun mas solido: GPG, minisign y la firma de codigo del sistema operativo no se pueden generar sin la clave privada, de modo que comprometer un servidor no basta para falsificarlas, y es una sola linea: gpg --verify file.sig file. La pregunta pasa entonces a ser de donde sacaste la clave: si la descargaste del mismo sitio comprometido, vuelves al punto de partida. Si dispones de un gestor de paquetes (apt, dnf, winget, Homebrew), esa es la mejor opcion: la distribucion y la verificacion de claves estan integradas en el mecanismo, de modo que no queda procedimiento que puedas hacer mal.
MD5 y SHA-1 ya no sirven para detectar manipulacion Una colision de MD5 se produce en unos segundos con un portatil: es decir, alguien puede generar a proposito un documento de aspecto inofensivo y un ejecutable malicioso que compartan MD5. SHA-1 tuvo una colision real publicada en 2017 y, para 2020, se habia demostrado un metodo para colisionar con prefijos arbitrarios elegidos. Eso significa que la inferencia "coincidio el MD5, luego es el mismo archivo" ha dejado de sostenerse. Aun asi, los algoritmos siguen sirviendo para ciertos fines: para detectar corrupcion accidental, como un error de transferencia o un disco defectuoso, MD5 hace su trabajo perfectamente. Piensa en el como utilizable solo alli donde no hay adversario. Con fines de seguridad, usa SHA-256. Esta pagina calcula los tres a la vez, asi que aunque solo se publique un MD5, anotar el SHA-256 te da una comparacion solida a partir de entonces. Si eres tu quien distribuye, publica un SHA-256: generalo con sha256sum file en Linux, shasum -a 256 file en macOS o certutil -hashfile file SHA256 en Windows. La prioridad al arreglar un sistema que ya usa MD5 esta clara: sustituyelo primero donde sostiene verificacion de firmas o autenticacion; donde solo sirve como clave de deteccion de duplicados o de cache, no hay urgencia, porque no existe via de entrada para un adversario. Si guardas contrasenas con MD5 o incluso con SHA-256, ese es otro problema distinto: pasa a bcrypt o Argon2.
Una discrepancia casi nunca es manipulacion Cuando los valores no coinciden, lo primero que hay que sospechar es un fallo de procedimiento. Por orden de frecuencia: la descarga se trunco (comparar el tamano del archivo lo deja claro de un vistazo), calculaste el hash del artefacto equivocado (la pagina publica el valor del .iso y tu has calculado el del .zip), el valor esperado se pego con espacios o un salto de linea de mas y una diferencia de mayusculas (que aqui se ignora, asi que no supone un problema). El que mas facil se pasa por alto es un archivo de texto obtenido a traves de Git: en Windows con core.autocrlf activado, el checkout convierte los finales de linea a CRLF, lo que cambia los bytes y por tanto el hash. Se produce un estado legitimo en el que el contenido es "el mismo" y el hash no. Compara primero el tamano del archivo. Las paginas de descarga suelen indicar el numero de bytes: si el tamano difiere no hace falta ni calcular el hash, porque es otro archivo o una descarga incompleta. Vuelve a descargar con curl -L -O o wget -c en lugar de con el navegador; el truncamiento es menos probable y mas visible. Si verificas archivos de texto, iguala los finales de linea antes de comparar (ver el conversor de finales de linea). Y el principio mas importante: no ejecutes un archivo cuyo hash no coincidio hasta saber por que. Decidir que "seguramente fue una descarga fallida" y ejecutarlo de todos modos equivale a no haber verificado nada: volver a descargar y volver a comprobar no te cuesta nada.

No uses el hash para anonimizar datos personales. Los valores procedentes de un espacio practicamente finito, como una direccion de correo o un numero de telefono, se pueden revertir por fuerza bruta: en un solo pais hay del orden de mil millones de moviles posibles, de modo que calcular el hash de todos ellos y construir una tabla de consulta lleva minutos. Los datos personales con hash siguen siendo datos personales en muchas jurisdicciones. Si de verdad lo necesitas, usa un HMAC con clave secreta en lugar de una sal, o asume el cifrado reversible y gestiona la clave como es debido. Una advertencia practica mas: la definicion de "el mismo archivo" depende del formato. Un ZIP guarda marcas de tiempo, asi que recomprimir contenido identico da otro hash. Lo mismo vale para las imagenes de Docker y los archivos tar, y obtener un hash distinto en cada compilacion es lo normal. Si necesitas hashes reproducibles, necesitas un sistema de compilacion reproducible que fije las marcas de tiempo.

📖 Cómo usar

  1. 1
    Arrastra un archivo
    Arrastra el archivo al área.
  2. 2
    Hash auto-calculado
    MD5 / SHA-1 / SHA-256 en paralelo con streaming.
  3. 3
    Compara con el esperado
    Pega el hash esperado del sitio del vendedor.

❓ Preguntas frecuentes

¿Soporta SHA-3 / BLAKE2?
Solo las hashes de Web Crypto nativas.
¿Se sube el archivo al servidor?
No. Todo en el navegador con FileReader.
¿Cómo verifico integridad?
Compara con el valor esperado del vendedor.
¿Es seguro MD5?
MD5 tiene colisiones conocidas.
🐛 ¿Encontró un problema con esta herramienta?

Gratis, sin registro. Incluso solo los pasos para reproducir ayudan. Los informes van directamente al operador y se usan para corregir.

* Se envía automáticamente la info del navegador (UA / pantalla / idioma / URL) para reproducir