| Algoritmo | Hash | |
|---|---|---|
| SHA-1 | – | |
| SHA-256 | – | |
| SHA-512 | – |
Cómo usar el generador de hash
- Escribe o pega el texto que quieres hashear en el campo de entrada.
- Haz clic en Generar hashes para calcular SHA-1, SHA-256 y SHA-512 simultáneamente.
- Haz clic en Copiar junto a un algoritmo para copiar el hash al portapapeles.
¿Qué es un hash criptográfico?
Una función hash criptográfica toma cualquier entrada y produce una salida de longitud fija y determinista. Propiedades clave:
- Determinista: la misma entrada siempre produce el mismo hash
- Unidireccional: no es posible recuperar el texto original a partir de un hash
- Efecto avalancha: cambiar solo un carácter produce un hash completamente diferente
- Longitud fija: independientemente del tamaño de la entrada, la salida tiene siempre la misma longitud para un algoritmo dado
SHA-1 vs SHA-256 vs SHA-512
SHA-1 produce un resumen de 160 bits (40 caracteres hexadecimales). Ya no se considera criptográficamente seguro, se han demostrado ataques de colisión. No uses SHA-1 para firmas digitales, certificados o almacenamiento de contraseñas.
SHA-256 produce un resumen de 256 bits (64 caracteres hexadecimales). Pertenece a la familia SHA-2 y es el estándar actual para la mayoría de las aplicaciones de seguridad: certificados TLS, firma de código, Bitcoin, HMAC.
SHA-512 produce un resumen de 512 bits (128 caracteres hexadecimales). Ofrece mayor margen de seguridad y es más rápido que SHA-256 en procesadores de 64 bits.
Casos de uso más habituales
- Integridad de archivos: verificar que un archivo descargado no ha sido manipulado comparando su hash con el publicado por el proveedor
- Almacenamiento de contraseñas: los sistemas almacenan el hash de una contraseña, nunca la contraseña en sí
- Deduplicación: identificar archivos duplicados por su hash
- Autenticación de API: HMAC usa SHA-256 para firmar peticiones de API
- Checksums: comparar hashes para verificar que archivos de configuración o copias de seguridad son idénticos
Privacidad
Todo el hashing usa la API Web Crypto nativa del navegador. No se envía ningún texto a ningún servidor.
SHA-256 es incorrecto para contraseñas, usa Argon2 o bcrypt
Un error frecuente es usar SHA-256 para hashear contraseñas. SHA y sus variantes están diseñados para ser rápidos, pueden calcular miles de millones de hashes por segundo en una GPU. Eso los hace inútiles para el almacenamiento de contraseñas, donde se necesita que el hashing sea lento.
Para contraseñas, usa un algoritmo dedicado y deliberadamente lento:
- Argon2id: Ganador del Password Hashing Competition (2015). Recomendado por el CCN-CERT, NIST SP 800-63B y OWASP. Intensivo en memoria, resistente a ataques GPU y ASIC.
- bcrypt: Ampliamente soportado, factor de coste ajustable. Aún sólido para la mayoría de aplicaciones.
- scrypt: Intensivo en memoria, usado en algunos sistemas Linux y carteras de criptomonedas.
El CCN-CERT (Centro Criptológico Nacional) recomienda Argon2id para el almacenamiento de contraseñas en nuevos sistemas. SHA-2 (incluyendo SHA-256) se considera explícitamente inadecuado para este propósito.