Saltar al contenido principal
Tooletto

Generador de hash

Genera hashes MD5, SHA-1, SHA-256, SHA-384 y SHA-512 a partir de texto. Cada algoritmo se calcula a la vez, usando la criptografía nativa de tu navegador para que nada se transmita.

  • Los archivos nunca salen de tu dispositivo
  • Gratis, sin registro
  • Sin marcas de agua
  • Funciona sin conexión una vez cargado
Loading tool…

Cómo generador de hash

  1. 1

    Introduce tu texto

    Escribe o pega cualquier cosa — los hashes se actualizan mientras escribes.

  2. 2

    Lee los resultados

    MD5, SHA-1, SHA-256, SHA-384 y SHA-512 se muestran todos juntos.

  3. 3

    Copia

    Un clic copia cualquier hash al portapapeles.

Lo que un hash realmente garantiza

Una función hash criptográfica toma una entrada de cualquier tamaño y produce una salida de longitud fija — 256 bits para SHA-256, sin importar si la entrada era un carácter o un gigabyte — con dos propiedades que la hacen útil: la misma entrada siempre produce exactamente la misma salida, e incluso un cambio de un solo bit en la entrada produce una salida completamente distinta e impredecible en lugar de una ligeramente distinta. Esto es lo que hace que un hash sea útil para verificación: comparar dos hashes te dice con una confianza abrumadora si dos piezas de datos son idénticas, sin necesidad de comparar los propios datos byte por byte.

Lo que una función hash explícitamente no hace es comprimir o representar los datos de una forma que pueda revertirse — es una función unidireccional por diseño. No hay ninguna operación que tome una salida SHA-256 y reconstruya la entrada original, lo cual es fundamentalmente distinto de esquemas de codificación como Base64 que son trivialmente reversibles.

Por qué MD5 y SHA-1 siguen existiendo a pesar de estar rotos

Un hash criptográfico se considera "roto" específicamente cuando alguien demuestra una forma de encontrar dos entradas distintas que producen la misma salida — una colisión — más rápido de lo que predeciría la fuerza bruta. Los ataques de colisión prácticos contra MD5 existen desde 2004, y una colisión real y práctica contra SHA-1 se demostró en 2017, por lo que ninguno de los dos debería confiarse en ningún lugar donde un adversario pudiera intentar deliberadamente falsificar datos coincidentes, como firmas digitales o validación de certificados.

Siguen en amplio uso de todos modos para un propósito más limitado y no adversarial: verificar que un archivo descargado coincide con un checksum que listó el editor, o detectar corrupción accidental durante una transferencia. Nadie está intentando construir deliberadamente un archivo en colisión en ese escenario, y ambos algoritmos siguen siendo completamente fiables para detectar diferencias accidentales — la vulnerabilidad se refiere específicamente a colisiones deliberadas y diseñadas, no a la verificación de integridad cotidiana.

Por qué un hash crudo es la herramienta equivocada para contraseñas

SHA-256 y sus parientes son deliberadamente rápidos — esa velocidad es una característica para verificar descargas, donde quieres que el checksum se calcule al instante, y una seria vulnerabilidad para el almacenamiento de contraseñas, donde la velocidad es exactamente lo que quiere un atacante. El hardware de consumo moderno puede calcular miles de millones de hashes SHA-256 por segundo, lo que significa que una base de datos robada de hashes de contraseñas SHA-256 crudos puede someterse a fuerza bruta o comprobarse contra tablas precalculadas a una velocidad enorme. Los algoritmos de hashing de contraseñas diseñados específicamente como bcrypt, scrypt y Argon2 son deliberadamente lentos y computacionalmente costosos por intento, específicamente para hacer ese mismo ataque de fuerza bruta impracticablemente lento incluso con una cantidad significativa de poder de cómputo dedicado a ello — un objetivo de diseño fundamentalmente distinto al de una función de checksum de propósito general.

Preguntas frecuentes

¿Es seguro usar MD5?

No para nada relacionado con seguridad. Los ataques de colisión prácticos contra MD5 existen desde 2004, y SHA-1 está roto desde 2017. Ambos siguen siendo útiles para comprobaciones no adversariales — verificar que una descarga coincide con un checksum publicado, o detectar corrupción accidental. Usa SHA-256 o mejor siempre que pueda haber un atacante involucrado.

¿Se puede revertir un hash de vuelta al texto original?

No — el hashing es unidireccional por diseño. Pero las entradas cortas o comunes se pueden encontrar por fuerza bruta o en tablas arcoíris precalculadas, que es por lo que las contraseñas deben hashearse con un algoritmo lento y con sal como bcrypt o Argon2 en lugar de un SHA crudo.

¿Debería hashear contraseñas con esto?

No. El almacenamiento de contraseñas necesita un algoritmo deliberadamente lento con una sal por usuario — bcrypt, scrypt o Argon2. Un SHA-256 crudo es demasiado rápido: el hardware moderno prueba miles de millones de intentos por segundo contra él.

¿Se envía mi entrada a algún sitio?

No. Los hashes SHA usan la API Web Crypto integrada de tu navegador y MD5 se ejecuta en JavaScript en esta página. Nada se transmite, por lo que la herramienta sigue funcionando sin conexión.

¿Por qué el mismo texto da un hash distinto en otro sitio?

Casi siempre un salto de línea final o una codificación de caracteres distinta. Esta herramienta hashea exactamente los bytes de tu entrada como UTF-8 — las herramientas de línea de comandos como `echo` añaden un salto de línea a menos que pases `-n`.

Tareas habituales de generador de hash