100 % local: tus datos nunca salen de tu navegador

Generador de hash — comprueba que una huella coincide

Aplica SHA-256, SHA-1 o SHA-512 a un texto. El mismo texto da siempre el mismo resumen: compara el tuyo con el que te han pasado.

Instantáneo Privado Cero cookies
Algoritmo

Entrada Text

Salida Hash

Qué hace esta herramienta

Entra texto, sale su huella, en el algoritmo que elijas.

hello
2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824

SHA-256 por defecto, SHA-1 y SHA-512 en el mismo menú. La huella la calcula la implementación Web Crypto del navegador: ningún código de hash nuestro, y nada sale de aquí.

Generador, calculadora, conversor: una sola operación

Lo mismo se llama generador SHA-256, calculadora, conversor, herramienta de hash. Es una sola operación: entra texto, sale un resumen de longitud fija. SHA-256, SHA256, SHA-2 256 y sha 256 nombran también un único algoritmo: la grafía se mueve, el resultado no.

El resumen sale en hexadecimal minúsculo, sesenta y cuatro caracteres para SHA-256 y cuarenta para SHA-1. Las herramientas que muestran una cadena base64 más corta codifican los treinta y dos bytes crudos que hay detrás de ese hexadecimal; pasar el propio texto hexadecimal a un codificador base64 da otra cosa, y más larga.

Por qué la línea de comandos puede no estar de acuerdo

hello    → 2cf24dba5fb0a30e…
hello\n  → 5891b5b522d5df08…

echo hello | sha256sum calcula el segundo: echo añade un salto de línea. Ninguna de las dos huellas es falsa; son huellas de bytes distintos, y un hash no tiene manera de decirte que la diferencia era invisible. Si comparas con una suma de verificación, mira primero el salto de línea.

La otra diferencia es la unidad: esta caja contiene texto, y lo que se calcula son sus bytes UTF-8. Un archivo ya son bytes —su codificación, sus finales de línea, su salto final forman parte de él—, así que para un archivo, calcula el hash del archivo: sha256sum en Unix, certutil -hashfile en Windows, Get-FileHash en PowerShell.

Lo que un hash no es

  • No es cifrado. No hay camino de vuelta. La huella mide lo mismo pegues lo que pegues, lo que basta para probar que ahí dentro no cabe el original.
  • No es un almacén de contraseñas. Sin sal, sin iteraciones y rápido a propósito. Para eso, bcrypt, scrypt o Argon2, en el servidor.
  • No es una identidad para una entrada ajena, con SHA-1. Se sabe fabricar dos archivos con la misma huella SHA-1; para SHA-256 hoy nadie sabe hacerlo.

Dónde se ejecuta

En tu navegador, con crypto.subtle.digest: la misma implementación que tu navegador usa para TLS, no una reescritura en esta página. El texto nunca sale de la pestaña, que es de lo que se trata: una cadena que merece una huella suele ser una cadena que no conviene mandar a un desconocido.

Privado por diseño

Todo se ejecuta localmente en tu navegador con JavaScript. Tus datos nunca se suben a un servidor, lo que hace que la herramienta sea segura para contenido sensible y funcione sin conexión.

Preguntas frecuentes

¿Por qué mi hash no coincide con `sha256sum`?
Casi siempre por un salto de línea final. `echo hello` manda cuatro caracteres y un salto, así que `sha256sum` calcula el hash de `hello\n` y obtiene `5891b5b5…`, mientras que pegar `hello` aquí da `2cf24dba…`. Los dos son correctos: son hashes de bytes distintos. La otra causa habitual es que un archivo son bytes y esta caja contiene texto. Para un archivo de verdad, `sha256sum` en Unix o `certutil -hashfile` en Windows lo lee byte a byte.
¿Puedo usarlo para guardar contraseñas?
No. Un hash en crudo no tiene sal ni número de iteraciones, y es rápido: justo lo que quiere quien prueba miles de millones de combinaciones. Las contraseñas van en bcrypt, scrypt o Argon2, en tu servidor, con los parámetros de coste que esas bibliotecas existen para gestionar. Un hash responde a «¿es el mismo texto?», no a «¿es la contraseña correcta?».
¿SHA-1 sigue sirviendo?
Como suma de verificación entre entradas amistosas, sí: Git todavía identifica así sus objetos. No donde alguien pueda fabricar dos archivos con el mismo hash: las colisiones de SHA-1 son públicas desde 2017, así que las firmas, la deduplicación de archivos ajenos y todo lo que decide una confianza quieren SHA-256 o SHA-512. Por eso SHA-256 es aquí el valor por defecto.

Convertidores relacionados