Hash y suma de comprobación: cómo verificar una descarga con SHA-256

Un hash es una huella corta de un archivo o un texto: si la que calculas coincide con la que publicó el autor, el archivo es el que lanzó. Cómo comprobarlo en un minuto, qué algoritmos siguen siendo seguros y el único trabajo para el que un hash no basta: guardar contraseñas.

Revisado el 3 de octubre de 2026 · 4 min de lectura

Qué es un hash

Una función hash convierte cualquier cantidad de datos, una palabra o un archivo de varios gigabytes, en una cadena corta de longitud fija: su hash, resumen o suma de comprobación. Tres propiedades lo hacen útil. La misma entrada da siempre el mismo hash. Cambiar un solo bit de la entrada da un hash completamente distinto. Y volver del hash a la entrada es, a efectos prácticos, imposible.

La segunda propiedad se ve con dos entradas minúsculas que se diferencian en una letra. El SHA-256 de hello es 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824, y el de Hello es 185f8db32271fe25f561a6fc938b2e264306ec304eda518007d1764826381969. No tienen nada reconocible en común. El hash de una entrada vacía, en SHA-256, es e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855; un valor útil para reconocer cuándo un «archivo» resulta estar vacío.

Cómo verificar una descarga

Muchos proyectos publican una suma de comprobación junto al enlace de descarga, para que puedas comprobar que el archivo llegó intacto y no lo cambiaron por el camino. La rutina:

  1. Descarga el archivo y copia la suma que indica el autor (fíjate en qué algoritmo es: el nombre suele estar en la etiqueta, como SHA256).
  2. Abre el generador de hash y elige el archivo. Lo lee en tu navegador y no lo sube, lo que importa si es grande o privado.
  3. Pega la suma publicada en el cuadro de comparación. La herramienta te dice si coincide con alguno de los hashes calculados.

Si coincide, el archivo es el que lanzó el autor. Si no, la descarga se corrompió o se alteró y no debes usarla: descárgala de nuevo y, si sigue fallando, desconfía. Una salvedad: la suma solo prueba que el archivo coincide con el que el autor publicó. Si la página donde lees la suma es la misma que controla un atacante, ambos podrían ser falsos. Por eso los proyectos serios firman además sus versiones con una firma digital, y por eso conviene tomar la suma del sitio oficial por HTTPS.

Qué algoritmo usar

AlgoritmoTamaño de salidaEstado
MD5128 bits (32 caracteres hexadecimales)Roto en cuanto a colisiones; solo vale para detectar corrupción accidental
SHA-1160 bits (40 caracteres hexadecimales)Primera colisión práctica en 2017; el NIST dice que se retire antes del 31 de diciembre de 2030
SHA-256, SHA-384, SHA-512 (familia SHA-2)256 / 384 / 512 bitsEstándar actual para comprobaciones de integridad
SHA-3variableLa familia más reciente, junto a SHA-2

Una colisión son dos entradas distintas con el mismo hash. En MD5 y SHA-1 se pueden fabricar colisiones, lo que significa que un atacante puede preparar dos archivos distintos con la misma suma. En febrero de 2017, investigadores del CWI de Ámsterdam y de Google publicaron la primera colisión real de SHA-1 (el proyecto SHAttered). El NIST anunció en 2022 que SHA-1 ha llegado al final de su vida útil y que debe retirarse antes del 31 de diciembre de 2030 en favor de SHA-2 y SHA-3. Así que usa SHA-256 por defecto, y MD5 o SHA-1 solo para comparar con una suma heredada o para detectar daños accidentales, nunca donde un atacante pueda beneficiarse.

El hash no es cifrado (y no sirve para contraseñas)

Un hash no se puede «descifrar», pero las entradas cortas o comunes se pueden adivinar probando muchos candidatos y comparando hashes. Así es exactamente como los atacantes descubren las contraseñas de una base de datos robada, y por eso un hash rápido como SHA-256 es la herramienta equivocada para guardar contraseñas: está hecho para ser veloz, así que un atacante puede probar enormes cantidades de intentos por segundo.

La hoja de referencia de OWASP sobre almacenamiento de contraseñas lo dice sin rodeos: las contraseñas deben protegerse con algoritmos de hash fuertes y lentos, como Argon2id, bcrypt o PBKDF2, con una sal única por contraseña, y los algoritmos rápidos como SHA-256 no son adecuados. Su recomendación mínima es Argon2id con 19 MiB de memoria, 2 iteraciones y paralelismo 1. Si estás creando un sistema de acceso, usa una biblioteca de hash de contraseñas, no un hash a secas. Si lo que haces es elegir una contraseña y no guardarla, mira cómo crear una contraseña segura.

HMAC: un hash con clave secreta

Un HMAC mezcla una clave secreta en el hash, de modo que solo quien conoce la clave puede producirlo o comprobarlo. Es lo que firma, por ejemplo, las cargas de los webhooks y las peticiones de API. El generador de hash ofrece HMAC-SHA-256 y los demás tamaños de SHA-2 al marcar la opción HMAC y escribir una clave.

Pequeños detalles que provocan discrepancias

  • Codificación del texto. Un hash se calcula sobre bytes, no sobre caracteres. El mismo texto en UTF-8 y en otra codificación da hashes distintos. La herramienta procesa el texto como UTF-8.
  • Caracteres invisibles. Un salto de línea o un espacio al final cambia el hash por completo. Si una suma «no coincide» con un texto, busca uno.
  • Mayúsculas y formato. Los dígitos hexadecimales no distinguen mayúsculas de minúsculas, así que ABC123 y abc123 son el mismo hash; compáralos en un solo formato.
  • Algoritmo equivocado. Una cadena hexadecimal de 64 caracteres es probablemente SHA-256 (256 bits ÷ 4 bits por dígito hexadecimal); 40 es SHA-1; 32 es MD5.

Fuentes y más información

Datos comprobados el 3 de octubre de 2026.

Hazlo ahora, gratis y en tu navegador. Tus archivos no se suben.

Calcula hashes MD5 y SHA de texto o archivos y verifica una suma de comprobación.

Preguntas frecuentes

¿Qué es una suma de comprobación?
Un valor corto calculado a partir del contenido de un archivo, que sirve para comprobar que una copia es idéntica al original. El mismo archivo da siempre la misma suma; cualquier cambio da otra distinta.
¿Cómo compruebo el hash SHA-256 de un archivo?
Calcula el SHA-256 del archivo con una herramienta de hash (la de UtilsDock lo hace en tu navegador sin subirlo) y compáralo con la suma publicada por la fuente. Si coinciden, el archivo no ha cambiado.
¿Siguen siendo seguros MD5 y SHA-1?
No donde un atacante pueda beneficiarse: se pueden producir colisiones en ambos, y el NIST dice que SHA-1 debe retirarse antes del 31 de diciembre de 2030. Siguen siendo aceptables para detectar corrupción accidental.
¿Puedo usar SHA-256 para guardar contraseñas?
No. Es un hash rápido, así que un atacante puede probar enormes cantidades de intentos por segundo. Usa un hash de contraseñas lento y con sal, como Argon2id, bcrypt o PBKDF2.
¿Se puede revertir un hash?
No directamente, pero las entradas cortas o previsibles se pueden hallar probando candidatos y comparando sus hashes, y por eso las contraseñas necesitan hashes lentos y sales únicas.
¿Por qué mi hash no coincide con el publicado?
Causas habituales: una descarga corrupta, un algoritmo distinto, un salto de línea o un espacio al final del texto, o un archivo modificado. Comprueba el algoritmo y descarga de nuevo.