ToolboxKit

Qué es un Checksum y Cómo Usarlo para Verificar tus Descargas

Cada vez que descargas un programa, confías en que el archivo que recibes es exactamente el que el editor subió — y no una copia dañada, ni algo que un atacante sustituyó por el camino. El checksum es la herramienta sencilla, de toda la vida, que te permite comprobar esa confianza en lugar de simplemente darla por hecha.

Qué es Realmente un Checksum

Un checksum (también llamado hash) es una cadena de letras y números de longitud fija que se genera al procesar un archivo con una función matemática — normalmente SHA-256 o SHA-512. La misma entrada siempre produce la misma salida, y cambiar un solo byte del archivo cambia por completo el resultado. Eso convierte al checksum en una huella digital fiable: si dos archivos generan el mismo hash, son, a todos los efectos prácticos, idénticos.

Esto es distinto de un hash de contraseña usado para autenticación. Un checksum no es secreto ni pretende serlo — su propósito es publicarse abiertamente para que cualquiera pueda compararlo con su propia copia del archivo.

Por Qué Importa

Los proyectos de software serios y las distribuciones de Linux publican un checksum junto a cada descarga, normalmente en la misma página o en un archivo .sha256. Compararlo con el archivo que realmente recibiste detecta dos problemas distintos:

  • Corrupción: una descarga interrumpida o dañada durante la transferencia generará un hash diferente, aunque el archivo parezca abrirse sin problemas.
  • Manipulación: si un servidor espejo o un enlace de descarga comprometido sirve un archivo modificado — por ejemplo, uno con malware incluido — su checksum no coincidirá con el que publicó el editor original, lo que te da una alerta inmediata antes de ejecutar nada.

Es un hábito pequeño, pero para scripts de instalación, imágenes de disco y cualquier ejecutable que vayas a lanzar con permisos elevados, marca la diferencia entre confiar en una fuente y verificarla.

Cómo Comprobar un Checksum

La mayoría de los sistemas operativos tienen una forma integrada de generar un hash desde la línea de comandos — certutil -hashfile en Windows, shasum en macOS y sha256sum en Linux. El proceso es siempre el mismo:

  1. Descarga el archivo y anota el checksum publicado por la fuente.
  2. Pasa el archivo por el mismo algoritmo de hash en tu propio equipo.
  3. Compara ambas cadenas carácter por carácter. Si coinciden exactamente, el archivo está intacto y sin modificar.

Más Allá de las Descargas

La misma idea es útil en otros contextos: comprobar que un fragmento de código, una clave de licencia o un bloque de texto coincide con un valor esperado, o generar un hash rápido para referenciarlo en documentación técnica. También es una forma práctica de verificar que dos copias de un mismo archivo — por ejemplo, tras una copia de seguridad o una transferencia — son realmente idénticas, sin tener que comparar el contenido byte a byte a simple vista.

Si quieres probarlo tú mismo, nuestro Generador de Hash calcula hashes SHA-1, SHA-256, SHA-384 y SHA-512 de cualquier texto que pegues, directamente en tu navegador mediante la Web Crypto API — nada se envía a ningún servidor.