Generador de Hash (SHA-256 / SHA-512)

Calcula los hashes SHA-1, SHA-256, SHA-384 y SHA-512 de cualquier texto o archivo — de forma local con el WebCrypto del navegador, sin subir nada.

1.227 visitas

Cómo Funciona

Una función hash criptográfica toma una entrada de cualquier tamaño —una palabra, un párrafo, un archivo de varios gigabytes— y produce una salida de longitud fija llamada resumen (digest): 160 bits para SHA-1, 256 para SHA-256, 384 para SHA-384, 512 para SHA-512. Esta herramienta calcula las cuatro de forma local usando el motor WebCrypto integrado del navegador, la misma implementación auditada en la que ya confían tus conexiones HTTPS, así que incluso los archivos grandes se procesan con rapidez y nunca salen de tu dispositivo.

Tres propiedades hacen útiles a estas funciones. Primero, son unidireccionales: dado un resumen, no hay manera práctica de recuperar la entrada original — la única opción es volver a calcular el hash de una conjetura y comparar. Segundo, son deterministas: la misma entrada siempre produce exactamente el mismo resumen, lo cual es precisamente lo que da sentido a una suma de comprobación. Tercero, exhiben el efecto avalancha: cambiar un solo bit de la entrada, por ejemplo un carácter en un archivo de varios gigabytes, invierte aproximadamente la mitad de los bits de la salida. Un resumen que difiere en un solo carácter hexadecimal significa que las entradas no son idénticas, punto.

Ejemplo típico: un proveedor de software publica sha256sum: 9f86d0... junto a una descarga. Tras descargar el archivo, calcula su hash aquí y compara ambas cadenas carácter por carácter — si coinciden, el archivo llegó intacto; si no, se corrompió o fue manipulado durante la transferencia. La misma técnica sirve para comparar si dos archivos son idénticos byte a byte, o para generar una clave estable de invalidación de caché a partir del contenido de un archivo.

Lo Que Deberías Saber

MD5 no se ofrece deliberadamente. Está criptográficamente roto: los investigadores han demostrado ataques de colisión prácticos, es decir, se pueden fabricar dos entradas distintas que produzcan el mismo resumen MD5, lo que anula su propósito para comprobaciones de integridad o seguridad. La API WebCrypto de los navegadores lo excluye por completo por esta razón. Si un proveedor solo publica una suma de comprobación MD5, trátala como último recurso y pide SHA-256 — prácticamente cualquier distribución moderna ofrece una.

SHA-1 es aceptable para detectar corrupción accidental (una descarga defectuosa, un error de disco) pero está en desuso para fines de seguridad como certificados y firmas digitales, ya que también se han demostrado ataques de colisión contra él; prefiere SHA-256 o superior siempre que el resultado deba resistir a un atacante deliberado.

Por último, el hash por sí solo no es la forma correcta de almacenar contraseñas: un SHA-256 puro de una contraseña se calcula rápido, lo que significa que un atacante con una base de datos robada puede probar miles de millones de conjeturas por segundo. El almacenamiento adecuado de contraseñas añade una sal aleatoria única por cuenta y usa una función lenta y diseñada para ese propósito (bcrypt, scrypt o Argon2) — esta herramienta sirve para sumas de comprobación y verificación de integridad, no para autenticación.

Preguntas Frecuentes

¿Por qué no se ofrece MD5?

El WebCrypto de los navegadores excluye deliberadamente MD5 porque está criptográficamente roto. Si un proveedor solo publica una suma MD5, pide SHA-256 — cualquier distribución moderna la ofrece.

¿Es seguro usar SHA-1?

Para comprobaciones de integridad frente a corrupción accidental, sí. Para fines de seguridad (firmas, certificados) SHA-1 está obsoleto — prefiere SHA-256 o superior, por eso aparecen primero en la lista.

¿Se suben mis archivos para calcular el hash?

No. El archivo se lee y se procesa dentro de tu navegador con WebCrypto; no se transmite nada a ningún sitio.

¿Se puede revertir un hash para obtener la entrada original?

No — ese es todo el sentido de una función unidireccional. No existe un atajo matemático del resumen a la entrada; la única forma de "revertirlo" es adivinar entradas y calcular su hash hasta encontrar una coincidencia, lo cual solo es práctico contra entradas cortas o predecibles. Ese método de adivinanza es exactamente cómo se descifran los volcados de contraseñas sin sal que se filtran.

¿Está bien calcular el hash de contraseñas con esta herramienta y guardar el resultado?

No para un sistema de autenticación real. Un hash SHA-2 puro de una contraseña es determinista y rápido, así que una base de datos robada de hashes puede sufrir fuerza bruta con rapidez. El almacenamiento de contraseñas necesita una sal (datos aleatorios únicos por cuenta) y un algoritmo deliberadamente lento como bcrypt o Argon2 — esta herramienta está pensada para comprobaciones de integridad de archivos y texto, no para guardar credenciales.

Comentarios

Aún no hay comentarios — ¡sé el primero en escribir uno!

Herramientas Similares