Saltar al contenido
AZ Tools

Verificador de Hash de Archivo

Cuando descargas un instalador, una imagen de disco o un firmware, el proyecto suele publicar un checksum junto al enlace: una huella de los bytes exactos que liberó. Esta herramienta recalcula esa huella localmente: tu navegador hashea el archivo soltado con la API Web Crypto (crypto.subtle.digest) usando SHA-1, SHA-256, SHA-384 o SHA-512 y compara el resultado con el hash que pegues, ignorando mayúsculas y espacios en blanco. El archivo nunca sale de tu equipo: sin subidas y sin servidor de por medio. Una coincidencia en verde demuestra integridad, no autenticidad: los bytes son idénticos a los publicados, lo que descarta descargas truncadas, corrupción de mirrors y archivos sustituidos, pero no prueba que la propia página del checksum no haya sido manipulada; para eso hace falta una firma criptográfica. Prefiere SHA-256 o superior (SHA-1 solo se ofrece porque algunos proyectos aún lo publican) y ten en cuenta que los archivos de varios gigabytes tardan un poco, ya que el archivo completo se lee en memoria antes de hashear.

Whitespace y mayúsculas se ignoran al comparar — pega directo del archivo .sha256.

Cómo usar

  1. Elige el algoritmo que publica el proyecto (SHA-256 es el más común). Si lo cambias después, el archivo cargado se descarta: vuelve a soltarlo para recalcular.
  2. Pega el hash esperado — solo el digest hexadecimal, no la línea completa "hash nombre-de-archivo" de un .sha256.
  3. Suelta el archivo descargado o haz clic para elegirlo. El hasheo corre localmente y aparecen el nombre, el tamaño y el digest calculado.
  4. Lee el veredicto: insignia verde = los digests coinciden; roja = los bytes difieren. Si no pegas un hash esperado, igual obtienes el digest calculado para compararlo a mano.

Preguntas frecuentes

¿Por qué debería verificar una descarga?
Un hash que no coincide delata descargas truncadas, corrupción del mirror y archivos sustituidos por un mirror o proxy comprometido. Ojo: demuestra integridad, no procedencia. Si un atacante controla también la página que publica el checksum, puede reemplazar ambos; para la procedencia necesitas además una firma hecha con la clave del proyecto (GPG, Sigstore, etc.).
¿El archivo se sube a algún sitio?
No. El navegador lee el archivo y lo hashea localmente con la API Web Crypto; nada se envía a ningún servidor. El archivo completo se carga en memoria para hashearlo, así que los de varios gigabytes tardan y pueden exigir mucho a equipos con poca RAM.
¿Qué algoritmo elijo y por qué no hay MD5?
Usa siempre el que publique el proyecto: un digest SHA-256 jamás coincidirá con uno SHA-512. El estándar de facto hoy es SHA-256. SHA-1 tiene colisiones prácticas y no debe sustentar decisiones de seguridad, aunque sigue detectando corrupción accidental. MD5 falta porque la API Web Crypto de los navegadores deliberadamente no lo implementa.
¿Puedo pegar la línea entera del archivo .sha256?
Pega solo el digest hexadecimal. Espacios, saltos de línea y mayúsculas se ignoran al comparar, pero el nombre de archivo del formato "hash nombre" que produce sha256sum añade caracteres extra y hará fallar la comparación.
Los hashes no coinciden, ¿qué hago?
Primero vuelve a descargar el archivo: una transferencia interrumpida es la causa más común. Comprueba también que elegiste el mismo algoritmo y el checksum de la versión y arquitectura exactas. Si sigue sin coincidir, no ejecutes el archivo: descárgalo de la fuente oficial y repórtalo al proyecto.

Herramientas relacionadas