03 / GUÍAS
Verifica descargas e integridad de archivos con sumas de comprobación
Qué demuestra realmente un hash criptográfico, por qué MD5 y SHA-1 hoy son solo para integridad, una verificación de instalador paso a paso y cómo calcular hashes de texto sensible sin subirlo.
Integridad, no autenticidad
Un hash criptográfico convierte cualquier entrada en una huella de longitud fija. Cambia un bit en cualquier punto de un archivo de un gigabyte y el resumen cambia por completo, así que comparar resúmenes es una prueba precisa de si dos copias de un archivo son idénticas byte a byte.
- Integridad demostradaLa integridad queda demostrada: si tu resumen coincide con el publicado, tu copia es exactamente el archivo que el editor hashó, sin corrupción en tránsito ni en disco.
- Autenticidad aparteLa autenticidad no: una suma impresa junto a la descarga no dice nada sobre quién escribió el archivo—un atacante que reemplaza la descarga también puede reemplazar la suma impresa.
- Las firmas son otra herramientaLa autenticidad necesita otro mecanismo: una firma verificada contra una clave en la que ya confías, o una suma entregada por un canal en el que confías más que en la propia descarga.
MD5 y SHA-1 ya son solo para integridad
MD5 produce un resumen de 128 bits escrito como 32 caracteres hexadecimales; SHA-1 produce 160 bits como 40 caracteres. Ambos son rápidos y valen para detectar corrupción accidental—y ambos tienen colisiones demostradas públicamente, así que ninguno resiste a un atacante que fabrique un archivo malicioso con un resumen coincidente.
La regla práctica: una coincidencia de MD5 o SHA-1 aún atrapa una descarga truncada o un disco que falla, porque los accidentes no calculan colisiones. Lo que esos algoritmos ya no pueden hacer es absolver un archivo que tienes motivos para desconfiar—ese juicio ahora pertenece a SHA-256 o superior.
- MD5 está rotoLas colisiones de MD5 son prácticas desde hace años: se pueden construir deliberadamente dos archivos distintos con el mismo resumen MD5, así que MD5 ya no distingue accidente de ataque.
- SHA-1 está rotoSHA-1 siguió el mismo camino: una colisión demostrada terminó su vida como primitiva de seguridad, y navegadores, autoridades de certificación y alojamientos de código ya se han movido.
- SHA-2 es la baseLa familia SHA-2 es la base actual: SHA-256 (64 caracteres hex) es el estándar para sumas de descarga publicadas, con SHA-224, SHA-384 y SHA-512 (56, 96 y 128 caracteres) como hermanos para distintas restricciones.
Verifica un instalador, paso a paso
Toda la comprobación toma menos de un minuto y usa herramientas que ya están en tu máquina. La secuencia importa: obtén el resumen esperado de la página oficial del editor, hashea tu copia local y compara cada carácter.
Una discrepancia no siempre es malicia—las descargas truncadas y los proxies de caché corrompen archivos con rutina—pero la respuesta es la misma de todos modos: el archivo no supera la verificación, y el único siguiente paso correcto es una copia nueva desde la fuente.
- Obtén el valor esperadoEncuentra la suma publicada en la página oficial de descarga o de versiones del proveedor—idealmente por HTTPS en un dominio al que navegaste tú mismo, no un espejo ni un fragmento de resultados de búsqueda.
- Hashea en localHashea el archivo descargado localmente: shasum -a 256 en macOS o Linux, o Get-FileHash en PowerShell en Windows. Ambos corren contra tu disco; nada se sube.
- Compara exactamenteCompara el resumen completo carácter por carácter, sin distinguir mayúsculas. Un solo carácter distinto significa descartar el archivo y pedir una copia nueva a la fuente—no lo instales y esperes.
Hashea texto sensible sin subirlo
Muchas comprobaciones reales son texto, no archivos: un fragmento de configuración, una clave de licencia, un trozo de token, un valor que un colega dictó por teléfono. Pegar eso en un sitio web cualquiera es entregarlo a los registros de otro, así que el hashing tiene que ocurrir en local.
El Generador y verificador de hash SHA-256 cubre el estándar actual de 64 caracteres para sumas publicadas. La verificación ahí es comparación, no descifrado: tu texto se hashea y los dos valores se comparan dentro del navegador.
- Local por diseñoLa entrada se queda en el dispositivo: el área hashea hasta 1.048.576 bytes de texto UTF-8 en la pestaña con un motor WebAssembly, y no retiene nada después.
- Comparación explícitaEl modo de verificación es una comparación explícita: pega el resumen esperado y el área reporta coincidencia o discrepancia, rechazando de entrada valores malformados—exactamente 32 caracteres hex para MD5, 64 para SHA-256.
- Unidireccional por construcciónLos resúmenes son unidireccionales: estas herramientas crean y comparan huellas y no intentarán invertir una, porque ninguna herramienta legítima puede.
Incorpora la comparación a la rutina
Las sumas de comprobación solo funcionan cuando compararlas es un hábito y no una idea tardía. Unas pocas disciplinas pequeñas hacen la comprobación fiable cada vez.
Para archivos enteros, los comandos integrados del sistema operativo son la herramienta adecuada y son tan locales como el navegador. Las áreas del navegador brillan con cargas de texto y comprobaciones rápidas de resúmenes—el Generador y verificador de hash MD5 para las referencias heredadas de 32 caracteres que las páginas de descarga antiguas aún publican.
- Comparación completaCompara el resumen entero, no los primeros y últimos caracteres; una ojeada parcial es exactamente el atajo que explota una colisión fabricada.
- Nombra el algoritmoGuarda el nombre del algoritmo junto al resumen: 64 caracteres hex pueden venir de varios algoritmos, y una suma sin etiqueta invita a adivinar.
- Re-hashea por saltoRe-hashea tras mover un archivo por USB, clientes de sincronización o correo; cada salto es una nueva oportunidad de corrupción, y el resumen viaja gratis.
Publica sumas para tus propios archivos
Si distribuyes archivos—un binario de versión, un conjunto de datos, una herramienta interna—publica sumas de comprobación junto a ellos. Cuesta un comando por artefacto y da a cada destinatario una forma de verificar la integridad sin contactarte.
El Generador y verificador de hash SHA-512 produce el resumen de 128 caracteres en local cuando necesitas la forma más larga, y los hermanos SHA-224 y SHA-384 cubren el resto de la familia SHA-2—mismo motor, misma pestaña, misma frontera.
- SHA-256 como mínimoPublica SHA-256 como mínimo; añade SHA-512 al lado cuando tu audiencia verifique en plataformas donde corre más rápido, y etiqueta cada resumen con su algoritmo.
- Mismo nivel de confianzaSirve las sumas desde el mismo nivel de confianza que la propia descarga, idealmente desde una página o repositorio que tus usuarios ya consideren autoritario.
- MD5 como etiqueta heredadaConserva las líneas MD5 solo como etiquetas de compatibilidad heredada, marcadas claramente como comprobaciones de integridad ante corrupción accidental—nunca como verificación de seguridad.
La verificación es una parte de confiar en una herramienta.
Aprende a comprobar la ruta de datos de cualquier herramienta en línea antes de entregarle un archivo—el mismo escepticismo que una suma de comprobación recompensa.