Respuesta rápida: un instalador modificado con malware se ve exactamente igual que el original: mismo nombre, mismo icono, tamaño parecido. Lo único que lo delata es su huella digital — un código llamado hash que cambia por completo si se altera un solo byte del archivo. Calcula la huella de tu descarga y compárala con la que publica el fabricante: si coinciden, el archivo es idéntico al original; si no, no lo instales.
Cómo verificar un archivo paso a paso
- Descarga el archivo y no lo ejecutes todavía.
- Busca el hash oficial en la página de descargas del fabricante. Suele aparecer como «SHA-256», «Checksum» o en un archivo llamado SHA256SUMS.
- Arrastra tu archivo a la herramienta de arriba. La huella se calcula en tu equipo.
- Pega el hash oficial en el recuadro de comparación. Te decimos al instante si coinciden.
La regla que hace que esto funcione: el hash oficial tienes que obtenerlo tú, entrando a la web del fabricante escribiendo la dirección. Si el hash lo publica la misma página desde la que bajaste un archivo dudoso, no prueba nada — quien modificó el archivo también pudo publicar el hash correspondiente.
Qué es un hash, sin tecnicismos
Imagina una máquina que lee un archivo entero y devuelve siempre un código de 64 caracteres. La misma entrada da siempre el mismo código. Pero si cambias una sola coma dentro del archivo, el código resultante es completamente distinto — no parecido, distinto. Y no existe forma práctica de fabricar a propósito un archivo distinto que dé el mismo código.
Eso convierte al hash en un sello inviolable: si tu archivo produce la misma huella que publicó el fabricante, es bit por bit el mismo archivo que él construyó.
Cuándo deberías verificar
- Siempre que descargues fuera de la tienda oficial de tu sistema: instaladores para Windows, imágenes ISO de Linux, herramientas de seguridad, emuladores.
- Billeteras de criptomonedas. Es el caso donde más se falsifican instaladores, por razones obvias.
- Si el enlace te llegó por chat o correo, aunque venga de un conocido: su cuenta pudo estar comprometida.
- Si la descarga se interrumpió y quieres saber si el archivo llegó completo antes de perder media hora instalando.
- Antes de instalar en un equipo con datos importantes o desde una red que no controlas.
SHA-256, SHA-1 y MD5: cuál usar
| Algoritmo | Estado | Para qué sirve hoy |
|---|---|---|
| SHA-256 | Seguro y estándar actual | Verificar autenticidad. Es el que debes usar. |
| SHA-1 | Roto para uso criptográfico | Solo compatibilidad con sistemas antiguos. |
| MD5 | Roto desde hace años | Detectar descargas corruptas, nunca para confiar en un archivo. |
Si una web solo ofrece MD5, úsalo para comprobar que la descarga no se corrompió — pero no lo tomes como prueba de autenticidad: se puede fabricar un archivo malicioso que dé el mismo MD5 que el legítimo.
Qué hacer si los hashes no coinciden
- No ejecutes el archivo. Ni «solo para ver qué es».
- Bórralo y vacía la papelera.
- Vuelve a descargarlo desde la web oficial, escribiendo tú la dirección en el navegador.
- Si vuelve a no coincidir, el problema no es tu conexión: analiza el sitio de descarga con nuestro Verificador de Sitios Web y busca la fuente oficial real.
- Si ya lo habías ejecutado antes de verificar, pasa un análisis completo con el antivirus del sistema y cambia las contraseñas que hayas usado en ese equipo.
Herramientas relacionadas
- Verificador de Sitios Web — comprueba si la página desde la que descargas es de fiar.
- LinkCheck — analiza el enlace de descarga antes de abrirlo.
- Analizador de Cabeceras de Correo — si el enlace te llegó por email, comprueba si el remitente es real.
- TechCheck — si tu equipo ya se comporta raro, empieza el diagnóstico aquí.
- Todas nuestras herramientas gratuitas.
Preguntas frecuentes
¿Se sube mi archivo a algún servidor?
No. El cálculo lo hace tu propio navegador con las funciones criptográficas que ya trae. El archivo no se envía a ninguna parte, así que puedes verificar documentos privados sin exponerlos.
¿Funciona con archivos grandes, como una ISO de varios GB?
Sí, aunque tarda proporcionalmente y consume memoria. En equipos con poca RAM, un archivo de varios gigas puede hacer que el navegador se quede sin recursos; en ese caso, verifícalo con la línea de comandos del sistema.
¿Cómo calculo un hash sin navegador?
En Windows, en PowerShell: Get-FileHash archivo.exe. En Mac o Linux: shasum -a 256 archivo.iso. Da exactamente el mismo resultado.
El hash coincide, ¿el programa es seguro entonces?
Significa que el archivo es idéntico al que publicó el fabricante — no que ese programa sea bueno o inofensivo. Si el propio fabricante distribuye software no deseado, el hash coincidirá igualmente. Verifica la integridad y, aparte, decide en quién confías.
¿Por qué mi hash tiene distinta longitud que el oficial?
Porque son algoritmos diferentes: SHA-256 son 64 caracteres y SHA-1, 40. Elige arriba el mismo que publica el fabricante y vuelve a comparar. La herramienta te avisa cuando detecta este caso.
Guarda esta página en favoritos: el momento de verificar un instalador es siempre justo antes de ejecutarlo, no después.
