Hash y Seguridad
Generate any hash you need — the classics like MD5 and SHA-256, checksums like CRC32, and real password hashes like bcrypt and Argon2. Your input is hashed and thrown away, never logged or stored.
Acerca de Hash y Seguridad
Esta es la categoría más grande del sitio: treinta y seis generadores de hash y de sumas de verificación en un solo lugar. Abarca los resúmenes criptográficos de uso diario —MD5, SHA-256, SHA-512 y la familia SHA-3—, las sumas de verificación rápidas no criptográficas como CRC32 y xxHash, y los esquemas reales de hashing de contraseñas: bcrypt, Argon2 y el generador de password_hash() de PHP. Desarrolladores, estudiantes y cualquiera que verifique una descarga acaban aquí.
La distinción importante es para qué sirve un hash. Si estás verificando que un archivo o una cadena llegó intacto, una suma de verificación basta, y CRC32 o Adler-32 son las opciones clásicas. Si necesitas un resumen criptográfico —una huella que sea impracticable de falsificar— recurre a SHA-256 o SHA-512; MD5 y SHA-1 siguen presentes por todas partes en sistemas heredados y sumas de verificación de archivos, pero ambos están rotos para fines de seguridad y no deberían proteger nada importante. Si estás almacenando contraseñas, ninguno de los anteriores es correcto: usa bcrypt o Argon2, que son deliberadamente lentos y con sal para que una base de datos robada sea cara de atacar. El verificador de contraseñas bcrypt comprueba una candidata frente a un hash existente, el generador de HMAC cubre la firma de un mensaje con una clave compartida, y el generador de todos los hash pasa una entrada por muchos algoritmos a la vez cuando intentas identificar un resumen desconocido por su longitud y forma.
Todas las herramientas aquí son gratuitas y no necesitan registro. Ten presente cómo funcionan: a diferencia de la mayor parte de este sitio, estas se calculan en nuestro servidor, porque un navegador no puede ejecutar bcrypt, Argon2, RIPEMD ni el password_hash() de PHP. Tu entrada se envía al servidor, se aplica el hash y se devuelve el resultado; la entrada se descarta de inmediato y nunca se almacena ni se registra. Aun así, el consejo honesto es simple: no pegues una contraseña real, una clave de API activa o datos de producción genuinos en ninguna herramienta de hash en línea, incluida esta. Usa un valor de muestra para aprender el formato y luego genera lo real en tu propia máquina.
Preguntas frecuentes
¿Estos hash se generan en mi navegador?
No. El hashing aquí se hace en nuestro servidor, porque los navegadores no pueden ejecutar de forma nativa algoritmos como bcrypt, Argon2, RIPEMD o password_hash de PHP. Tu entrada se envía por HTTPS, se aplica el hash y se descarta de inmediato. Nunca se almacena ni se registra. Aun así, no pegues una contraseña real ni un secreto activo en ninguna herramienta de hash en línea.
¿Se puede revertir un hash para obtener el texto original?
No deshaciendo las matemáticas. El hashing es unidireccional. Lo que hacen los atacantes en su lugar es adivinar: aplican el hash a miles de millones de entradas candidatas y buscan una coincidencia, algo que funciona bien contra entradas cortas o comunes con un algoritmo rápido como MD5. Por eso exactamente los hash de contraseñas usan esquemas lentos y con sal.
¿Debería seguir usando MD5 o SHA-1?
Solo para fines no relacionados con la seguridad, como comprobar la descarga de un archivo frente a una suma de verificación publicada, o como clave de caché. Ambos tienen ataques prácticos de colisión, así que nunca los uses para firmas, certificados, contraseñas ni nada donde alguien se beneficie de falsificar una coincidencia.
¿Por qué bcrypt me da un hash distinto cada vez para la misma contraseña?
Porque bcrypt genera una nueva sal aleatoria en cada ejecución, y la sal se almacena dentro de la propia cadena del hash resultante. Eso es intencional y correcto. Para comprobar una contraseña no comparas hash directamente; usas un verificador, que lee la sal del hash almacenado y recalcula con ella.

