Calculadora de Hash de Texto (SHA-256 / SHA-1)
Calcula al instante hashes SHA-256 y SHA-1 de texto o contraseñas en tu navegador. No se envía nada al servidor.
(introduce el texto)
(introduce el texto)
Otras herramientas
Artículos relacionados
📖 Dónde se suele tropezar
Calcula SHA-256 y SHA-1 del texto que escribes, en el navegador, mediante la API Web Crypto. Nada se sube. Aplicar un hash no es cifrar: no es que falte la clave para revertirlo, sino que la información necesaria para revertirlo se ha descartado. Eso no equivale, sin embargo, a ser seguro: cuando el conjunto de entradas posibles es pequeño, calcularlas todas y comparar recupera el original al momento.
| Caso | Qué ocurre | Qué hacer |
|---|---|---|
| Usar SHA-256 para almacenar contraseñas | SHA-256 está diseñado para ser rápido. Para comprobar la integridad de un archivo, cuanto más rápido mejor; pero úsalo para guardar contraseñas y esa velocidad pasa a ser el arma del atacante. Una GPU moderna calcula miles de millones de operaciones SHA-256 por segundo, así que una contraseña alfanumérica de ocho caracteres cae por fuerza bruta en cuestión de horas. Añadir una sal no cambia nada: la sal anula las tablas arcoíris e impide que contraseñas idénticas den el mismo hash, pero no influye en absoluto en la rapidez con que se puede reventar una cuenta concreta. | Para contraseñas, usa bcrypt, scrypt o Argon2id. Están deliberadamente diseñados para ser lentos y para consumir mucha memoria; lo de la memoria importa, porque una GPU tiene poca memoria por unidad de cálculo, lo que borra su ventaja en paralelismo. No te inventes un SHA-256 con sal repetido diez mil veces: la intuición es correcta, pero esa construcción ya está normalizada como PBKDF2, y una implementación casera siempre falla en algo. En 2026 la recomendación es Argon2id, y bcrypt si tu lenguaje o framework no lo ofrece. |
| El mismo texto da otro hash en otra herramienta | Una función de hash recibe bytes, no caracteres. Así que un texto que parece idéntico produce un resultado completamente distinto si difiere un solo byte. En la práctica la causa es casi siempre una de cuatro: un salto de línea final, LF frente a CRLF, la presencia de un BOM, o UTF-8 frente a una codificación heredada. El intérprete de comandos es el caso clásico: echo "abc" | sha256sum aplica el hash a cuatro bytes, con el salto de línea incluido, no a los tres bytes de abc. |
En un intérprete de comandos, usa printf %s abc | sha256sum, que no añade nada (evita echo -n, cuyo comportamiento varía según el entorno). Cuando dos valores no coincidan, empieza contando los bytes de cada lado: wc -c o xxd revelan al instante una diferencia de un byte. Una verificación de firma de API que falla tiene casi siempre la misma raíz: comprueba el orden en que se armó la cadena a firmar, los separadores, cualquier salto final y si volver a serializar el JSON cambió el orden de claves o los espacios. Comparar los bytes reales, en vez de dar por hecho que deben coincidir, es la única salida. |
| Seguir usando SHA-1 sin más | Las colisiones de SHA-1 no son un asunto teórico: en 2017 Google y el CWI publicaron dos PDF con contenido distinto y el mismo SHA-1 (SHAttered). Para 2020 una colisión de prefijo elegido estaba al alcance en coste práctico, que es el ataque mucho más fuerte de hacer colisionar dos documentos manteniendo en cada uno lo que uno quiera que diga. Git sigue usando SHA-1 porque poder construir una colisión y poder atacar Git son problemas distintos, no porque SHA-1 sea sólido. | Usa SHA-256 o superior en todo lo nuevo. Para el SHA-1 existente, juzga por su uso: la detección de manipulación, las firmas y los certificados hay que migrarlos, mientras que los ETag, las claves de caché y el particionado —donde una colisión no te cuesta nada— no son urgentes. La distinción importa, porque intentar reemplazar todo SHA-1 por igual te deja sin capacidad para los puntos realmente peligrosos. La prueba es una sola pregunta: ganaría algo un atacante forzando aquí una colisión a propósito? Si no, déjalo; si sí, arréglalo lo primero. |
Aplicar un hash a algo no lo anonimiza. Compartir el SHA-256 de una dirección de correo o un número de teléfono como si ya no fuera dato personal es peligroso: los teléfonos vienen de un espacio finito —menos de mil millones de posibilidades para los móviles japoneses—, así que calcularlos todos y cotejar recupera el original en minutos. Las direcciones de correo caen igual frente a una lista de direcciones conocidas. Este es precisamente el camino que dio problemas en el sector publicitario, y el hash sólo anonimiza cuando el espacio de entrada es en la práctica ilimitado. Si de verdad necesitas un identificador para cotejar, usa un HMAC con clave secreta, que niega la fuerza bruta a quien no tenga la clave, a cambio de asumir la gestión de claves como nueva responsabilidad. Antes de adoptar un diseño que publique hashes como identificadores, estima de verdad cuántas horas costaría enumerar ese espacio de entrada.
📖 Cómo usar
-
1
Escribe el texto a hashearEscribe el texto y los hashes se calculan en tiempo real.
-
2
Revisa los valores hashSe muestran SHA-256 y SHA-1. Elige el adecuado.
-
3
Copia y utilizaHaz clic en Copiar y usa el hash.
❓ Preguntas frecuentes
¿SHA-256 o SHA-1?
¿Los hashes son unidireccionales?
¿Se envía mi texto al servidor?
🐛 ¿Encontró un problema con esta herramienta?
Gratis, sin registro. Incluso solo los pasos para reproducir ayudan. Los informes van directamente al operador y se usan para corregir.
¡Gracias por tu reporte!
Tu reporte llegó al operador y se usará para mejorar.