SomeeLab.tools

Verificador de checksum de archivos

Calcula el MD5, el SHA-1 o el SHA-256 de un archivo y compáralo con el hash que publicó quien lo distribuye. El archivo se lee en tu navegador.

o suéltalo aquí

La pregunta que responde una suma de comprobación

Una suma de comprobación responde a una sola cosa: ¿el archivo que acabas de descargar es el que publicó quien lo distribuye? Basta con que cambie un byte para que el hash sea otro: si los dos valores coinciden, nada se perdió por el camino y nadie sustituyó el archivo. Si no coinciden, no lo abras, descárgalo otra vez y, si la segunda copia tampoco cuadra, búscalo en otro sitio.

Dónde está el hash publicado

La mayoría de los proyectos deja un archivo SHA256SUMS junto a la descarga, con una línea por archivo publicado. Las versiones de GitHub incluyen los valores en las notas de la versión o como adjunto, las distribuciones de Linux los guardan junto a la ISO y los registros de contenedores imprimen un identificador que empieza por sha256:.

Un hash sacado del mismo sitio prueba menos

Si el archivo y su hash salen del mismo servidor, quien pudiera cambiar el archivo cambiaría también el hash en esa misma visita, y los dos encajarían a la perfección. Por eso los proyectos serios firman el archivo de sumas: al lado de SHA256SUMS está SHA256SUMS.gpg, firmado con una clave publicada aparte. Comprueba primero la firma y luego confía en las sumas. Sin firma, un hash llegado por otro canal vale más que el que está pegado al archivo.

Por qué MD5 y SHA-1 siguen ahí

Los dos están rotos en lo que importa para la seguridad: se pueden construir dos archivos distintos con el mismo MD5, y las colisiones de SHA-1 ya se han demostrado sobre formatos de documento reales. Ninguno prueba que nadie haya manipulado el archivo. Lo que sí cazan son accidentes: una descarga cortada, un disco defectuoso, un espejo con una copia vieja. Muchos proyectos antiguos solo publican un MD5, y compararlo es mejor que no comparar nada. Cuando también hay SHA-256, usa ese.

Por qué cada sitio lo escribe distinto

El resumen no es más que un número, así que cada uno lo escribe a su manera. Unos usan minúsculas y otros mayúsculas; aquí da igual, porque el valor es el mismo. Los registros anteponen el algoritmo, como en sha256:. La orden sha256sum imprime el hash, dos espacios y el nombre del archivo, mientras que openssl dgst pone el nombre delante y el hash detrás de un signo igual. Pega cualquiera de esas formas y el hash se extrae solo de la línea.