Verificador de Suma de Comprobación

Las sumas de comprobación son huellas cortas calculadas a partir de un dato, y los editores las publican para que puedas confirmar que una descarga o un valor de configuración no se ha dañado ni alterado. Este verificador calcula la suma de comprobación del texto que pegues con MD5, SHA-1, SHA-256, SHA-384, SHA-512 o CRC32 y, si también pegas un valor esperado, te indica de un vistazo si coinciden. Práctico para comprobar claves de API, códigos de licencia, fragmentos de configuración y mensajes cortos frente al hash que publica un proveedor.

Cómo verificar una suma de comprobación

  1. 1

    Pega el texto

    Escribe o pega el texto cuya suma de comprobación necesitas, por ejemplo una clave de API, un código de licencia o un fragmento de configuración.

  2. 2

    Elige el algoritmo

    Elige MD5, SHA-1, SHA-256, SHA-384, SHA-512 o CRC32. Usa el mismo algoritmo que utilizó el editor para el valor con el que comparas.

  3. 3

    Pega el valor esperado (opcional)

    Añade el hash de la página del editor. La comparación no distingue mayúsculas; mantén el hash exactamente como se indica.

  4. 4

    Lee el veredicto

    La suma de comprobación calculada se muestra para copiarla y, si has indicado un valor esperado, la herramienta marca la coincidencia en verde o el desajuste en rojo.

Qué algoritmo usar

Algoritmo Tamaño de salida Velocidad ¿Seguro contra colisiones? Usar para…
MD5 128 bits Más rápida Roto Solo compatibilidad heredada
SHA-1 160 bits Rápida Obsoleto Sistemas heredados; git aún lo usa
SHA-256 256 bits Media Estándar moderno
SHA-384 384 bits Media Sistemas que ya usan 384 bits
SHA-512 512 bits Media Paranoia extra / claves criptográficas
CRC32 32 bits Más rápida No Controles rápidos de corrupción, no seguridad

Usa SHA-256 a menos que el editor indique otro. MD5 y SHA-1 aún aparecen en descargas heredadas, pero son trivialmente falsificables con hardware moderno; úsalos solo para comprobaciones de corrupción casuales, no para verificar integridad frente a atacantes. CRC32 no es un hash criptográfico: detecta daños accidentales, pero no ofrece protección contra la manipulación deliberada.

Dónde publican los editores los hashes

  • Distribuciones de Linux: SHA-256 y SHA-512 junto a cada descarga de ISO, a menudo con un archivo SHASUMS firmado con PGP.
  • Lanzamientos de código abierto (GitHub): hashes en la página del lanzamiento, a menudo mediante shasum -a 256 en el README.
  • Software empresarial: MD5 o SHA-256 en las confirmaciones de descarga; algunos proveedores publican un manifiesto firmado con GPG.
  • Gestores de paquetes: gestionan la verificación automáticamente (apt, yum, Homebrew). Solo necesitas verificación manual en descargas directas.

Consejos de verificación

  • Obtén el hash de una fuente diferente a la del archivo. Si ambos provienen del mismo espejo comprometido, ambos pueden ser falsificados.
  • Verifica una firma GPG cuando esté disponible. Un archivo SHASUMS firmado demuestra que el editor (con su clave privada) respalda los hashes.
  • Vuelve a comprobar el valor tras una transferencia: si mueves un archivo o un secreto entre equipos, recalcula su hash en ambos extremos para confirmar que coinciden.
  • Ojo con los saltos de línea: un salto de línea final de más o de menos cambia el hash por completo. Si el texto pegado difiere del original en un solo carácter, la suma no coincidirá.

Privacidad

El texto que pegas se envía a nuestros servidores para calcular la suma de comprobación y, en el modo paso a paso, se guarda en el almacenamiento de tu navegador entre los pasos para que no tengas que pegarlo de nuevo. No se almacena en una base de datos ni se comparte con nadie.

Preguntas frecuentes

Causas habituales: copiaste el valor esperado de una versión distinta del lanzamiento, el texto tiene espacios, tabulaciones o saltos de línea de más (incluso un salto final cambia el hash) o elegiste un algoritmo distinto al del editor. Comprueba que comparas el texto correcto con la línea de hash correcta.

Para detectar corrupción casual (¿terminó bien la descarga?), sí. Para verificación sensible a la seguridad (¿se manipuló este archivo?), no; las colisiones de MD5 se pueden generar en segundos con hardware común.

CRC32 es una suma de comprobación rápida y no criptográfica que usan los archivos ZIP, las imágenes PNG y los protocolos de red para detectar corrupción accidental. Detecta bien el daño aleatorio, pero un atacante puede crear una colisión en milisegundos, así que nunca confíes en él para la seguridad.

Esta herramienta trabaja con texto pegado, no con archivos. Para comprobar un archivo descargado, calcula su hash en tu propio equipo (por ejemplo con sha256sum, Get-FileHash o una herramienta gráfica) y compara el resultado con el valor que publica el editor.

Herramientas relacionadas