🧰 ToolPicoTodas las herramientas →

InicioBlog › Identificar un hash

Tengo un hash pero no sé qué algoritmo es: cómo identificarlo

A veces te encuentras una cadena hexadecimal suelta — en un log de servidor, un correo antiguo o un volcado de base de datos — sin ninguna etiqueta que diga si es MD5, SHA-1 o SHA-256. Antes de poder verificarla o recalcularla necesitas saber, primero, qué algoritmo la generó.

En esta guía

Identificar un hash por su longitud

Respuesta cortaLa señal más rápida para identificar un algoritmo hash es simplemente contar los caracteres hexadecimales: 32 apunta a MD5, 40 a SHA-1, 64 a SHA-256, 96 a SHA-384 y 128 a SHA-512. Esta regla funciona en la gran mayoría de los casos que te vas a encontrar en la práctica.

Imagina, como ejemplo ilustrativo, que estás revisando un log antiguo de despliegue y encuentras la línea checksum=5eb63bbbe01eeed093cb22bb8f5acdc3. Sin más contexto, contar los caracteres — 32 en este caso — ya te dice que estás casi seguro ante un MD5, y no un SHA-256 ni un SHA-512. Esa deducción, por sí sola, ya te indica dos cosas: qué comando o función debes usar para recalcularlo, y que no debes confiar en él para nada relacionado con seguridad.

Longitud (hex)Algoritmo probableFiabilidad como comprobación
32 caracteresMD5Solo para detectar errores, no seguridad
40 caracteresSHA-1Débil, solo compatibilidad heredada
64 caracteresSHA-256 (o SHA3-256)Fuerte, estándar recomendado
96 caracteresSHA-384Fuerte, margen extra de seguridad
128 caracteresSHA-512 (o SHA3-512)Fuerte, el más largo de la familia SHA-2

El generador de hash de ToolPico ya usa esta misma lógica de forma interna: cuando pegas un valor en el campo de "hash esperado" para comparar un archivo o un texto, detecta automáticamente el algoritmo por la longitud del texto pegado, sin que tengas que indicarlo tú manualmente.

Hexadecimal vs Base64: el otro indicio

Respuesta cortaUn hash en hexadecimal solo usa los caracteres 0-9 y a-f; un hash en Base64 usa mayúsculas, minúsculas, números y los símbolos + / =, y ocupa bastantes menos caracteres para representar los mismos datos.

Además de la longitud, fíjate en el conjunto de caracteres (charset). Un SHA-256 en formato hexadecimal siempre tiene 64 caracteres, todos entre 0-9 y a-f. El mismo SHA-256 codificado en Base64, en cambio, ocupa unos 44 caracteres y puede incluir letras mayúsculas, el signo +, / o un = de relleno al final. Si al mirar una cadena ves esos símbolos, casi con toda seguridad no estás ante hexadecimal — necesitarás convertirlo antes de compararlo con otro hash.

Ejemplo ilustrativo: un mismo valor SHA-256 puede aparecer como 2cf24dba5fb0a30e26e83b2ac5b9e29e1b161e5c1fa7425e73043362938b9824 (hexadecimal, 64 caracteres) en un lugar, y como una cadena mucho más corta terminada en = en otro sistema que prefiere Base64 — son la misma huella digital, solo con una representación de texto distinta.

Esta clase de conversión de formato es habitual al mover datos entre sistemas: algunas APIs devuelven firmas en Base64 por defecto, mientras que la mayoría de utilidades de línea de comandos muestran hexadecimal. Convertir entre ambos formatos es un paso mecánico, no cripto­gráfico, así que no altera el hash en sí — solo cambia cómo se escribe en texto.

Cuando la longitud no basta

Respuesta cortaCuando dos algoritmos comparten la misma longitud de salida — como SHA-256 y SHA3-256, ambos de 64 caracteres — necesitas contexto adicional, como la documentación de la fuente o el nombre del sistema que lo generó, para saber cuál de los dos es.

La longitud es una heurística excelente, no una prueba matemática. SHA-256 y SHA3-256 producen ambos 256 bits (64 caracteres hexadecimales), y lo mismo ocurre entre SHA-512 y SHA3-512. En esos casos ambiguos, la única forma fiable de confirmar el algoritmo exacto es recalcular el hash tú mismo a partir del dato original con cada candidato y comparar cuál coincide — algo que herramientas con varios algoritmos activados a la vez facilitan mucho, porque ves los cinco (o más) resultados uno junto a otro en la misma pantalla.

Como idea para el futuro, una mini-herramienta dedicada de "identificador de hash" — donde simplemente pegas la cadena y el sistema te sugiere el algoritmo o algoritmos más probables según su longitud y charset — sería un complemento natural a este flujo de trabajo manual de contar caracteres; hoy por hoy, la tabla de este artículo cumple la misma función a mano.

Calcula MD5, SHA-1, SHA-256, SHA-384 y SHA-512 a la vez y compara visualmente sus longitudes en la misma pantalla.

Probar el generador de hash →

Preguntas frecuentes

¿Cómo sé si un hash es MD5 o SHA-256 solo mirándolo?
Cuenta los caracteres: 32 caracteres hexadecimales suele ser MD5, 40 es SHA-1, 64 es SHA-256, 96 es SHA-384 y 128 es SHA-512. La longitud no es una prueba matemática absoluta, pero en la inmensa mayoría de los casos identifica correctamente el algoritmo.
¿Puede un hash Base64 confundirse con uno hexadecimal?
Sí. Un hash en Base64 usa letras mayúsculas y minúsculas, números y los símbolos + / =, y ocupa menos caracteres que el mismo hash en hexadecimal (por ejemplo, un SHA-256 en Base64 tiene 44 caracteres frente a los 64 en hexadecimal). Si ves esos símbolos o una longitud rara, probablemente el hash está en Base64, no en hexadecimal.
¿Qué pasa si dos algoritmos distintos tienen la misma longitud de salida?
Ocurre, por ejemplo, entre SHA-256 y SHA3-256, que ambos producen 64 caracteres hexadecimales. En ese caso la longitud sola no basta: hay que saber qué algoritmo generó el hash originalmente, normalmente indicado por la documentación de la fuente, el nombre del campo o el contexto donde apareció.
¿Por qué encuentro hashes sueltos sin ninguna etiqueta que diga el algoritmo?
Es habitual en logs de servidor, volcados de bases de datos antiguos, correos técnicos o documentación copiada de un sistema a otro: alguien pegó el valor sin anotar qué función lo generó. Reconocer el algoritmo por su longitud y formato es la forma más rápida de recuperar ese contexto perdido.
¿Sirve de algo identificar el algoritmo si no tengo el dato original?
Sí: saber si un hash es MD5, SHA-1 o SHA-256 te dice qué tan fiable es como comprobación (MD5 y SHA-1 son débiles) y qué herramienta o comando debes usar para recalcularlo y compararlo, aunque no tengas el archivo o texto original en ese momento.
Nota: Los ejemplos de esta guía son ilustrativos y sirven para explicar el método de identificación, no una auditoría certificada de ningún sistema real. Esta página es solo informativa; para instrucciones de seguridad de tu organización, consulta siempre la documentación oficial del software o servicio correspondiente.