Generador de Hash MD5 y SHA

Pega un texto o suelta un archivo y verás MD5, SHA-1, SHA-256, SHA-384 y SHA-512 a la vez. Para comprobar una descarga, pega el hash publicado y la página te dice si coincide. El texto y el archivo no salen de tu navegador.

MD5 y SHA-1 sirven para checksum y compatibilidad con sistemas antiguos, no para seguridad. Un hash tampoco es cifrado: no hay clave y no se puede volver al texto original.

Origen
0 bytes
El texto está en
Saltos de línea
Algoritmos
Formato del resultado

Resultado

Todavía no hay hash

Escribe un texto o elige un archivo. Cada algoritmo marcado aparece aquí con su botón de copiar.

Se ignoran mayúsculas, espacios y prefijos como sha256:. El algoritmo se deduce por la longitud.

¿Necesitas comprobar la firma de un webhook? Usa HMAC, que es un hash con clave secreta.

Validar HMAC

¿Vas a guardar contraseñas? MD5 y SHA son demasiado rápidos para eso. Genera un hash bcrypt para tu usuario de prueba.

Generar bcrypt

Qué es un hash

Una función de hash convierte cualquier entrada, desde una palabra hasta un archivo de varios gigabytes, en un valor de tamaño fijo: 32 caracteres hex en MD5, 64 en SHA-256. La misma entrada siempre da el mismo hash, y cambiar un solo bit cambia todo el resultado. Por eso el hash sirve como huella digital del contenido. No es cifrado, porque no hay clave ni camino de vuelta. Las webs que dicen descifrar MD5 solo buscan el hash en una lista de contraseñas comunes que ya calcularon.

Longitud y uso de cada algoritmo

AlgoritmoCaracteres hexDónde aparece
MD532ETag, Content-MD5, deduplicación e integraciones antiguas. No usar para seguridad.
SHA-140Commits de Git y sistemas heredados. Colisión demostrada en 2017.
SHA-25664Checksum de releases, Docker, SRI, TLS y JWT HS256. La opción por defecto.
SHA-38496Subresource Integrity y certificados.
SHA-512128Hash largo cuando la especificación lo pide. Rápido en CPU de 64 bits.
SHA3-25664Especificaciones que exigen SHA-3. Construcción distinta de SHA-2.
SHA3-512128El mismo caso que SHA3-256, con salida más larga.
CRC328zip, gzip, PNG y redes. Detecta errores accidentales, no manipulación.

MD5 y SHA-1: rotos, pero todavía en uso

La primera colisión de MD5 se publicó en 2004, y hoy dos contenidos distintos con el mismo MD5 salen en segundos en un portátil. En 2017 Google publicó dos PDF con el mismo SHA-1. Eso los descarta para firmas digitales, certificados y contraseñas. Siguen sirviendo para detectar corrupción accidental, y aparecen en el ETag de servidores y de S3, en Content-MD5, en deduplicación de archivos, en integraciones antiguas que firman peticiones con MD5 y en los commits de Git, que aún usan SHA-1.

SHA-256, SHA-384 o SHA-512

Los tres son de la familia SHA-2 y siguen siendo seguros. SHA-256 es el estándar de facto: checksum de releases, Docker, Bitcoin, TLS y el HS256 de JWT. SHA-512 genera 128 caracteres y suele ser más rápido que SHA-256 en CPU de 64 bits. SHA-384 es SHA-512 truncado y aparece en Subresource Integrity (integrity="sha384-...") y en certificados. SHA-3 es otra construcción, útil cuando la especificación lo pide, pero no reemplaza a SHA-2 por ningún fallo.

Cómo comprobar el checksum de una descarga

Proyectos como Ubuntu, Node.js y Python publican un archivo SHA256SUMS junto a la descarga. Suelta aquí el archivo descargado y pega la línea correspondiente en el campo de hash esperado. En la terminal, el mismo cálculo es sha256sum archivo.iso en Linux, shasum -a 256 archivo.iso en macOS y Get-FileHash archivo.iso en PowerShell, que muestra el hash en mayúsculas. Mayúsculas y minúsculas no cambian el valor.

Por qué el mismo texto dio otro hash

Casi siempre son bytes invisibles. echo "clave" | md5sum incluye el salto de línea final, y echo -n no. Los archivos guardados en Windows usan CRLF (\r\n) y en Linux LF (\n). Un editor puede haber añadido un BOM al principio, y el texto puede estar en Latin-1 en lugar de UTF-8, lo que cambia los bytes de ñ y á. Usa el selector de saltos de línea y el contador de bytes para encontrar la diferencia.

Las contraseñas no se guardan con MD5 ni SHA

MD5 y SHA se diseñaron para ser rápidos, y una tarjeta gráfica común prueba miles de millones de hashes por segundo. Con una lista de contraseñas filtradas, la mayoría de los hashes de contraseña en MD5 o SHA-256 caen en minutos, con o sin salt fijo. Para contraseñas usa un algoritmo lento a propósito, con salt por usuario, como bcrypt o Argon2.

Preguntas frecuentes sobre hash

MD5, SHA, checksum de archivos y los motivos por los que un hash no coincide.