Saltar al contenido

Glosario · Actualizado

SHA-256

SHA-256 es una función hash criptográfica de la familia SHA-2 que convierte cualquier archivo en una huella única de 256 bits con la que se detectan manipulaciones.

¿Qué significa «SHA-256»?

SHA-256 es una función hash criptográfica que convierte cualquier entrada, ya sea una contraseña corta o un PDF de 200 páginas, en un valor de 256 bits que suele escribirse como 64 caracteres hexadecimales. Pertenece a la familia SHA-2 publicada por el Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST) y es uno de los algoritmos hash más usados en software, seguridad y firma electrónica.

La función tiene varias propiedades que la hacen útil. Es determinista: la misma entrada siempre da el mismo resultado. Es unidireccional: en la práctica no se puede reconstruir la entrada a partir del resultado. Y es resistente a colisiones: encontrar dos archivos distintos con el mismo hash SHA-256 se considera computacionalmente inviable con la tecnología actual. Un cambio mínimo en la entrada produce un resultado que parece no tener ninguna relación con el anterior.

Así funciona para la dueña de un pequeño negocio. Firma un contrato con un proveedor y recibe el PDF final junto con su valor SHA-256. Meses después, un compañero le reenvía una copia desde una carpeta compartida. Ella pasa el archivo por una herramienta de hash, o por una página de verificación, y compara el resultado. Si las cadenas son idénticas, los archivos son idénticos; cualquier diferencia significa que la copia se ha alterado, aunque el cambio no se vea en pantalla.

El mayor error es creer que SHA-256 es cifrado. No lo es. El cifrado es reversible con una clave y sirve para mantener datos en secreto. El hash no es reversible y no oculta nada; el documento original sigue siendo legible. SHA-256 tampoco contiene por sí mismo información de identidad. Demuestra que un archivo no ha cambiado, no quién lo firmó.

En los flujos de firma, SHA-256 se usa para calcular la huella del documento final. Ese hash puede anotarse en un registro de auditoría, imprimirse en un certificado de finalización o, en las firmas digitales basadas en PKI, firmarse con una clave privada para formar un sello que delata manipulaciones. Funciones más antiguas como MD5 y SHA-1 ya no se consideran seguras para esto porque se han demostrado ataques de colisión prácticos contra ellas, y por eso SHA-256 se ha convertido en la opción habitual para la integridad de documentos. Puedes calcularlo tú mismo con comandos integrados en macOS, Windows y Linux.

Nuestra opinión: SHA-256 es aburrido en el mejor sentido. Está muy estudiado, es gratuito y lo admite casi cualquier sistema operativo. Cuando un proveedor lo menciona, la pregunta correcta no es si lo usa, sino si te deja comprobar el hash tú mismo.

eSignSimple calcula un hash SHA-256 de cada PDF completado, lo muestra en el certificado de finalización y ofrece una página pública de verificación donde cualquiera puede confirmar que un archivo coincide con el original firmado.

¿Cómo se ve «SHA-256» en la práctica?

Cuando el último firmante completa un contrato de compraventa en eSignSimple, calculamos el hash SHA-256 del PDF final, una cadena de 64 caracteres como 3a7bd3e2..., y lo imprimimos en el certificado de finalización. Un año después, el abogado del comprador pasa el archivo por /verify y obtiene una coincidencia, lo que demuestra que no ha cambiado ni un solo byte.

¿Qué términos están relacionados?

  • Firma digital: La firma digital es una firma basada en criptografía de clave pública y certificados, que vincula el documento al firmante y detecta cualquier cambio posterior.
  • Huella del documento (hash): La huella o hash de un documento es un resumen criptográfico de su contenido: cualquier cambio, por mínimo que sea, produce una huella completamente distinta.
  • Sello de integridad (tamper-evident seal): Un sello de integridad es un sello criptográfico aplicado a un PDF que muestra si el documento ha sufrido algún cambio después de firmarse.
  • Infraestructura de clave pública (PKI): La PKI (infraestructura de clave pública) es el sistema de autoridades de certificación, certificados digitales y pares de claves que vincula las claves públicas con identidades reales.

Preguntas frecuentes

¿SHA-256 es cifrado?

No. SHA-256 es una función hash, no cifrado. El cifrado es reversible con la clave adecuada; el hash es unidireccional. SHA-256 produce una huella fija de 256 bits que cambia por completo si cambia un solo bit de la entrada, lo que la hace ideal para demostrar que un documento no ha cambiado, pero inútil para ocultar su contenido.

¿SHA-256 sigue siendo seguro?

Sí. SHA-256 está normalizado por el NIST en FIPS 180-4 y se sigue usando ampliamente en firmas digitales, certificados e integridad de software. No se conoce ningún ataque práctico de colisión ni de preimagen. Funciones más antiguas como MD5 y SHA-1 están rotas en cuanto a resistencia a colisiones, y por eso los sistemas modernos usan SHA-256 o algo más fuerte.

¿Cómo calculo yo mismo un hash SHA-256?

En macOS o Linux, ejecuta shasum -a 256 archivo.pdf en un terminal; en Windows, ejecuta certutil -hashfile archivo.pdf SHA256 en el Símbolo del sistema. Compara el resultado con el hash del certificado de finalización de eSignSimple, o simplemente sube el archivo en nuestra página /verify.

Consigue la firma de tu próximo documento hoy.

Empieza con 5 documentos gratis al mes. Sin tarjeta.