Seguridad
34 herramientas
Todas las herramientas de esta página funcionan en tu navegador. La contraseña, la clave o el token que pegas no sale de tu dispositivo y nunca llega a un servidor, que es justamente lo que importa cuando lo que escribes es un secreto. Genera hashes SHA-256, SHA-512 o bcrypt, comprueba cuánto aguantaría una contraseña frente a un ataque, cifra texto con AES, decodifica un JWT, genera códigos TOTP, esconde un mensaje dentro de una imagen o resuelve Caesar, Vigenère y ROT13 en un CTF.
Ninguna herramienta coincide con tu búsqueda.
Preguntas frecuentes
¿Las contraseñas y claves que pego se envían a vuestro servidor?
No. Estas herramientas son JavaScript que se ejecuta en tu navegador: el valor que escribes se procesa en tu propio dispositivo y no se transmite. Puedes comprobarlo: carga la página, desconéctate de internet y todas las herramientas siguen funcionando.
¿Puedo descifrar un hash SHA-256 y recuperar el texto original?
No. El hash es de una sola dirección por diseño: la misma entrada siempre produce el mismo hash, pero el hash no guarda camino de vuelta. Cualquier sitio que anuncie "descifrar hash" está consultando una tabla de valores comunes ya calculados o probando combinaciones por fuerza bruta hasta acertar. Si no sabes qué algoritmo generó un hash, el identificador de hash lo acota por longitud y formato.
¿Sigue siendo seguro usar MD5 o SHA-1?
Para seguridad, no. Existen ataques prácticos de colisión contra ambos: MD5 cayó en 2004 y SHA-1 fue roto por el ataque SHAttered en 2017. Una colisión significa que un atacante puede fabricar dos entradas distintas con el mismo hash. Siguen siendo válidos como checksum rápido para detectar corrupción accidental de archivos o encontrar duplicados. Para firmas, certificados o cualquier cosa que un adversario pueda atacar, usa SHA-256 o SHA-512.
¿Cuál debo usar para guardar contraseñas de usuarios?
bcrypt, no SHA-256. Los algoritmos SHA están hechos para ser rápidos, y la velocidad es justo lo que ayuda a quien ha robado tu base de datos: una GPU actual prueba miles de millones de intentos de SHA-256 por segundo. bcrypt es lento a propósito y aplica un salt a cada contraseña, así que contraseñas idénticas generan hashes distintos y el crackeo offline se encarece. Usa el verificador bcrypt para comprobar una contraseña contra un hash existente.
¿Caesar, Vigenère, ROT13 y Atbash son realmente seguros?
No, ni pretenden serlo. Son cifrados clásicos, rompibles con papel y lápiz: ROT13 se lee a simple vista en cuanto reconoces el patrón. Están aquí porque los retos CTF, los juegos de enigmas y las cadenas ofuscadas los siguen usando constantemente. Para cifrado real, usa AES.