Todas las herramientas funcionan en tu navegador — tus archivos nunca salen de tu dispositivo.
All tools154

Desarrollo

Identificador de hash

Identificar el tipo de hash por su formato.

Qué hace. Esta herramienta identifica, por longitud y conjunto de caracteres, qué algoritmo ha generado probablemente un valor. Siempre es una respuesta probable, porque muchos algoritmos producen valores de la misma longitud.
Funciona en tu navegadorNo se sube nadaSin registroFunciona sin conexión

Cómo usar Identificador de hash

  1. Pega el valor del hash.
  2. Consulta los algoritmos probables.
  3. Tómalo como indicio, no como prueba.

Cómo se reconocen

La longitud es el indicio principal, pero no es concluyente.

Cómo se reconocen
Longitud (hex)Algoritmo probable
32 caracteresMD5 o NTLM
40 caracteresSHA-1
56 caracteresSHA-224
64 caracteresSHA-256
96 caracteresSHA-384
128 caracteresSHA-512

Un valor hexadecimal de 32 caracteres puede ser MD5 o NTLM del entorno Windows. La longitud sola no lo decide; el contexto sí.

En cambio algunos formatos son inequívocos porque llevan prefijo. Un valor que empieza por $2y$ es bcrypt, $argon2id$ es Argon2, y $6$ apunta a SHA-512-Crypt, el que usan los sistemas Unix.

Esos prefijos suelen incluir además el factor de coste y la sal, lo que los hace muy reconocibles.

Con hashes codificados en Base64 cambia la longitud, y entonces hay que razonar sobre el número de bytes.

Qué implica para las contraseñas

Aquí la identificación se vuelve práctica.

Si encuentras en una base de datos contraseñas guardadas como MD5 o SHA-1, es un problema serio. Esos algoritmos son extremadamente rápidos, y eso es precisamente lo que los hace inadecuados para contraseñas: una tarjeta gráfica corriente prueba miles de millones de combinaciones por segundo.

Incluso SHA-256 es inadecuado para contraseñas aunque no esté roto criptográficamente. El motivo es el mismo: es demasiado rápido.

Las contraseñas necesitan algoritmos deliberadamente lentos con factor de coste ajustable. Los recomendados son Argon2, bcrypt y scrypt, y PBKDF2 con muchas iteraciones donde no haya otra opción.

Argon2id se considera hoy la mejor elección para desarrollos nuevos.

Y siempre con sal: un valor aleatorio por contraseña que impide que contraseñas iguales produzcan hashes iguales y que funcionen las tablas precalculadas. Los algoritmos mencionados la generan solos.

Si encuentras hashes MD5 en un sistema existente, la vía habitual es rehashear en el siguiente inicio de sesión correcto e ir sustituyendo los valores antiguos.

En España, además, el RGPD exige medidas técnicas apropiadas: guardar contraseñas con un algoritmo obsoleto es difícil de defender ante una brecha.

Lo que un hash no es

Algunas aclaraciones que hacen falta una y otra vez.

Un hash no es cifrado. No es reversible: no existe una clave con la que deshacerlo.

Aun así, los hashes débiles se pueden "romper", no invirtiéndolos sino probando. Con contraseñas cortas o comunes basta a menudo con consultar una tabla precalculada.

Un hash tampoco dice nada sobre la longitud de la entrada original: una letra y un libro entero producen un valor del mismo tamaño.

Para sumas de verificación de archivos, en cambio, los hashes son ideales, y ahí SHA-256 es la elección correcta. Muchos organismos y fabricantes publican sumas de verificación junto a sus descargas.

Con un archivo descargado, comparar merece realmente la pena: cuesta segundos y detecta tanto errores de transferencia como descargas manipuladas.

Esta herramienta funciona localmente en tu navegador.

Preguntas frecuentes

¿Se puede identificar un hash con seguridad?

Solo con probabilidad. Muchos algoritmos dan la misma longitud, pero prefijos como $2y$ sí son inequívocos.

¿Sirven MD5 y SHA-1 para contraseñas?

No. Son demasiado rápidos y permiten probar miles de millones de combinaciones.

¿Qué debo usar para contraseñas?

Argon2id, bcrypt o scrypt, y PBKDF2 con muchas iteraciones si no hay alternativa.

¿Para qué sirve la sal?

Impide que contraseñas iguales den hashes iguales y anula las tablas precalculadas.

¿Un hash es reversible?

No, pero los hashes débiles se rompen probando combinaciones.

¿Se envían mis datos?

No.