¿Cómo verifico una suma de comprobación SHA-256?
Calcula el hash del archivo descargado y compáralo con la suma que publica el sitio. En Windows ejecuta certutil -hashfile archivo SHA256; en Mac o Linux, shasum -a 256 archivo; o suelta el archivo en una herramienta de hash del navegador basada en WebCrypto. Si todos los caracteres coinciden, el archivo llegó intacto.
- Localiza la suma publicada. Las páginas de descarga la muestran junto al enlace del archivo, a menudo como un archivo SHA256SUMS o una larga cadena hexadecimal etiquetada SHA-256. Cópiala.
- Calcula el hash de tu copia descargada. Línea de comandos: certutil -hashfile archivo.iso SHA256 (Windows) o shasum -a 256 archivo.iso (Mac/Linux). ¿Sin terminal a mano? Suelta el archivo en el generador de hashes — WebCrypto lo calcula en local en segundos.
- Compara las dos cadenas. Pega ambas en un sitio visible y compáralas. Idénticas significa que el archivo es byte a byte lo que el editor publicó. Cualquier diferencia — aunque sea un carácter — indica una descarga corrupta o manipulada: bórrala y descárgala de nuevo, idealmente de un espejo de confianza.
Unos dos minutos. Una coincidencia descarta la corrupción de la descarga y la manipulación silenciosa en tránsito — que es exactamente la razón por la que los proyectos serios publican sumas de comprobación.
Qué demuestra realmente una suma coincidente
SHA-256 es una huella digital: cualquier cambio en el archivo, por pequeño que sea, produce un hash completamente distinto. Una coincidencia demuestra que tu copia es idéntica a lo que la suma describe. Ojo con el límite: si un atacante controla la propia página de descarga, puede cambiar archivo y suma a la vez — para esa amenaza, los proyectos añaden firmas PGP sobre el archivo de sumas.
¿Por qué verificar en el navegador?
Porque el flujo de la suma de comprobación existe precisamente porque desconfías del camino que recorrió el archivo — así que subir ese archivo a un «sitio gratuito de checksums» sería contraproducente. Una herramienta basada en WebCrypto lee el archivo en local y calcula el resumen en tu dispositivo; nada se transmite. Es la misma primitiva que usan certutil y shasum, sin la terminal.
Sumas MD5 y SHA-1 en páginas de descarga antiguas
Todavía te las encontrarás. Detectan bien la corrupción accidental, pero ambas están criptográficamente rotas — se pueden fabricar colisiones — así que ya no demuestran autenticidad frente a un atacante deliberado. Si un sitio ofrece varias, verifica siempre contra la SHA-256.
Herramientas para esto
Cómo funciona
Suelta tus archivos arriba, elige la calidad y descarga cada resultado o todo junto en un ZIP. Puedes incluso desconectarte de internet antes de convertir.
Preguntas frecuentes
Las sumas no coinciden. ¿Y ahora qué?
Borra el archivo y descárgalo de nuevo — la mayoría de los fallos son transferencias interrumpidas o corruptas. Si falla dos veces desde la misma fuente, descarga de un espejo oficial y trata la primera fuente con sospecha.
¿Es fiable comparar a ojo?
Comprueba como mínimo los primeros y los últimos ocho caracteres; mejor aún, pega ambas cadenas en un diff o una búsqueda para que la comparación la hagan tus herramientas. Sesenta y cuatro caracteres hexadecimales se malinterpretan con facilidad.
¿Se puede calcular el hash de un archivo enorme en el navegador?
Sí — el hash es rápido y local. Una ISO de varios gigabytes lleva unos segundos; el factor limitante es la velocidad de lectura del disco, no el navegador.