Skip to main content
Tool Factory

Recurso basado en evidencia

Codificación, hash y cifrado: qué hace cada método

Aprende las diferencias entre codificación, hash y cifrado. Elige Base64, SHA-2, AES u otro método según el resultado que necesitas.

La codificación, el hash y el cifrado transforman datos, pero no ofrecen el mismo resultado. La codificación cambia la representación. El hash crea un resumen de tamaño fijo. El cifrado protege contenido legible mediante una clave. Elegir la operación incorrecta puede crear un fallo grave aunque la salida parezca ilegible.

Respuesta rápida: Usa codificación cuando otro sistema necesite una representación compatible. Usa un hash para obtener una huella repetible o comprobar integridad. Usa cifrado autenticado cuando sistemas autorizados deban recuperar datos confidenciales. Base64 es codificación, no cifrado.

Esta guía compara finalidad, reversibilidad, claves, algoritmos, fallos y ejemplos. También conecta cada decisión con las herramientas de codificación, herramientas de hash y herramientas de cifrado.

¿Cuál es la diferencia principal?

La diferencia principal es el resultado prometido. La codificación promete una representación normalizada. El hash promete un resumen determinista con propiedades que dependen del algoritmo. El cifrado promete confidencialidad cuando el algoritmo, modo, claves, nonces, autenticación e implementación son adecuados.

Operación Finalidad principal Reversible Necesita clave secreta Salida habitual Ejemplos
Codificación Representar datos para transporte o almacenamiento No Texto o bytes con otra sintaxis Base64, hexadecimal, codificación porcentual
Hash Crear una huella para integridad o comparación Sin inversión práctica No Resumen de tamaño fijo SHA-256, SHA-384, SHA-512
Cifrado Evitar la lectura no autorizada Sí, con la clave correcta Texto cifrado, nonce y etiqueta AES-GCM, ChaCha20-Poly1305

El aspecto visual no define la operación. Base64 puede parecer aleatorio, pero cualquiera puede decodificarlo. Un hash hexadecimal puede parecer texto cifrado, pero no restaura el original. El texto cifrado puede codificarse como Base64 para transportarlo.

¿Qué es la codificación?

La codificación asigna datos de una representación a otra mediante reglas públicas. Aporta compatibilidad entre sistemas. No necesita un secreto. Un decodificador puede revertir una entrada válida cuando conoce el esquema.

Base64 es una codificación habitual de binario a texto. RFC 4648 define Base16, Base32 y Base64, sus alfabetos, relleno y comportamiento canónico. Base64 transporta bytes mediante sistemas orientados a texto. No oculta esos bytes.

Un codificador Base64 agrupa bits y los asigna a un alfabeto limitado. El relleno completa el grupo final. Las variantes pueden usar alfabetos distintos. Base64 seguro para URL sustituye caracteres problemáticos. El receptor debe conocer la variante y sus reglas de relleno.

La codificación hexadecimal representa cada byte con dos caracteres de base 16. Es fácil de inspeccionar y copiar. Duplica la cantidad de caracteres antes de cualquier envoltura. Base64 suele necesitar menos texto, pero también aumenta el tamaño respecto al binario.

La codificación porcentual representa octetos dentro de componentes URL. Las entidades HTML representan caracteres especiales en marcado. Las codificaciones de caracteres, como UTF-8, asignan caracteres a bytes. Cada proceso resuelve compatibilidad y no confidencialidad.

Puedes probar una entrada controlada con el codificador y decodificador Base64. No pegues contraseñas, claves o datos regulados sin confirmar el modelo de procesamiento. El navegador reduce algunos riesgos de transmisión, pero no sustituye la seguridad del dispositivo.

¿Base64 es cifrado?

No. Base64 usa una asignación pública reversible y no usa clave secreta. Cualquiera que reciba el texto puede decodificarlo. Base64 puede envolver texto cifrado, pero por sí solo no aporta confidencialidad.

La diferencia importa en configuraciones, cookies, tokens y registros. Un secreto codificado sigue siendo un secreto que debes proteger. Usar Base64 como barrera puede exponer credenciales y datos personales.

¿Qué es un hash?

Una función hash criptográfica acepta una entrada de longitud variable y devuelve un resumen fijo. La misma entrada produce el mismo resumen. Un cambio pequeño debe alterar mucho el resultado. La seguridad también exige resistencia a inversiones, segundas preimágenes y colisiones deliberadas.

NIST FIPS 180-4 especifica Secure Hash Standard. Incluye SHA-224, SHA-256, SHA-384, SHA-512, SHA-512/224 y SHA-512/256. “SHA-2” nombra la familia y no un tamaño único.

Respuesta directa: Usa un hash cuando necesites un resumen repetible sin recuperar la entrada. Usa cifrado cuando una parte autorizada deba recuperarla.

Los editores de archivos suelen publicar un resumen junto a una descarga. Calcula el hash de los bytes descargados y compáralo. La coincidencia demuestra igualdad con los bytes usados para crear el valor publicado. No demuestra quién lo publicó. Necesitas un canal auténtico o una firma.

La calculadora SHA-2 calcula resultados comunes. All Hashes Generator (página en inglés) muestra varios algoritmos. Varias salidas no fortalecen un algoritmo débil. Selecciona el algoritmo según el requisito y el estándar aplicable.

Los hashes no son identificadores únicos

Un resumen de longitud fija representa un conjunto ilimitado de entradas. Por tanto, existen colisiones. Un hash seguro hace difícil encontrar colisiones útiles, pero no las hace imposibles.

No uses un resumen como prueba universal de identidad. Evalúa el algoritmo, la construcción de la entrada, el atacante y las consecuencias. Los hashes antiguos pueden detectar daños accidentales, pero pueden fallar ante un atacante.

Hash Analyzer (página en inglés) puede sugerir algoritmos según la longitud y sintaxis. No demuestra qué algoritmo creó el valor. El contexto sigue siendo necesario.

El hash de contraseñas necesita un diseño específico

Un hash general es rápido por diseño. Eso ayuda a verificar archivos, pero permite a un atacante probar muchas contraseñas con rapidez.

El almacenamiento de contraseñas necesita una función específica o una derivación de claves. Debe usar una sal única y un coste deliberado. También necesita parámetros controlados, comparación segura, migración y protección de copias. NIST SP 800-63B ofrece orientación actual.

Una sal no necesita ser secreta. Evita que la misma contraseña produzca el mismo verificador en varias cuentas. Un pepper es otro secreto con requisitos operativos distintos. Ninguno convierte Base64 en cifrado ni hace adecuado un hash rápido sin sal.

Una suma de comprobación no siempre es un hash criptográfico

Las sumas detectan cambios accidentales. Los algoritmos CRC sirven para errores de transmisión y almacenamiento. Normalmente no resisten manipulación deliberada. Los hashes criptográficos buscan propiedades más fuertes.

Define el requisito antes de elegir. Usa una suma para errores accidentales. Usa un hash criptográfico o MAC cuando un atacante pueda modificar datos. Usa una firma digital cuando el receptor deba verificar origen e integridad con clave pública.

¿Qué es el cifrado?

El cifrado transforma texto claro en texto cifrado mediante una clave. El descifrado restaura el original. Un sistema seguro también necesita generación de claves, modo, nonces, autenticación, almacenamiento, rotación y control de acceso correctos.

NIST FIPS 197 especifica AES. AES opera con bloques de 128 bits y claves de 128, 192 o 256 bits. AES no define por sí solo cómo cifrar un mensaje largo. Un modo de operación aporta esa construcción.

Los modos autenticados protegen la confidencialidad y detectan cambios. AES-GCM es un ejemplo habitual. Su etiqueta permite rechazar texto cifrado o datos asociados modificados. Cifrar sin autenticar puede filtrar información o aceptar cambios controlados por un atacante.

NIST SP 800-38D define GCM y GMAC. Sus requisitos de nonce son esenciales. Reutilizar un nonce con la misma clave GCM puede destruir la seguridad. Una interfaz no puede impedir la reutilización entre sesiones si el sistema no administra ese estado.

Puedes usar AES Encryption (página en inglés) para aprender y realizar transformaciones controladas. Una herramienta del navegador no es un sistema completo de claves. El cifrado de producción necesita un protocolo revisado y un ciclo protegido.

Cifrado simétrico y asimétrico

El cifrado simétrico usa una clave secreta compartida. La misma clave, o claves relacionadas, cifra y descifra. AES es simétrico. Es eficiente, pero las partes necesitan compartir y guardar la clave de forma segura.

El cifrado asimétrico usa un par público y privado. La clave pública puede cifrar para el titular de la clave privada en esquemas adecuados. La criptografía pública también permite firmas, pero firmar no es cifrar.

Muchos protocolos combinan ambos tipos. Los métodos públicos establecen o protegen una clave simétrica temporal. El cifrado autenticado simétrico protege los datos. El protocolo también autentica participantes, enlaza contexto y evita repeticiones.

La colección de claves, certificados y tokens ofrece herramientas relacionadas. Un certificado vincula una identidad con una clave pública mediante una cadena de firmas. Un JWT puede estar firmado o cifrado. Sus segmentos Base64url no lo hacen secreto.

Cifrado almacenado y en tránsito

El cifrado almacenado protege datos según un modelo de amenazas. El cifrado de disco ayuda cuando se pierde un dispositivo apagado. El cifrado de campos limita algunas rutas. Las copias, registros, exportaciones, índices y cachés necesitan revisión separada.

El cifrado en tránsito protege la comunicación entre extremos. TLS es el ejemplo web habitual. No protege los datos después de que un extremo legítimo los descifre. Extensiones, dispositivos comprometidos, registros y usuarios autorizados aún pueden acceder al texto claro.

“Cifrado” es una afirmación incompleta sin alcance. Pregunta qué datos se protegen, dónde empieza y termina el cifrado, quién controla las claves y qué atacantes quedan incluidos.

¿Dónde encajan los códigos de autenticación de mensajes?

Un código de autenticación de mensajes, o MAC, usa una clave secreta para proteger integridad y autenticidad entre partes que comparten esa clave. HMAC combina un hash criptográfico con una construcción específica. No es un hash simple y no cifra el contenido.

NIST FIPS 198-1 especifica HMAC. Un receptor con la clave puede comprobar que el mensaje y la etiqueta coinciden. La etiqueta no permite recuperar el mensaje. Quien puede verificar con la clave compartida también puede crear etiquetas válidas.

Usa MAC cuando el mensaje pueda permanecer visible, pero necesites detectar cambios entre participantes. Usa cifrado autenticado si también necesitas confidencialidad. Usa una firma si la verificación debe funcionar con una clave pública.

¿Dónde encajan las firmas digitales?

Una firma digital usa una clave privada para firmar datos y una clave pública para verificar la firma. Busca autenticidad e integridad. En algunos sistemas también respalda propiedades de no repudio. No oculta el contenido firmado.

Las firmas suelen operar sobre una representación estructurada o un resumen. La canonización es importante porque dos secuencias pueden representar datos legibles similares. Los protocolos también deben vincular algoritmos, contexto, identificadores y vencimientos.

NIST SP 800-175B explica normas criptográficas federales. Los desarrolladores deben usar bibliotecas mantenidas y protocolos establecidos. No deben ensamblar primitivas desde salidas aisladas.

¿Cómo pueden trabajar juntas estas operaciones?

Una aplicación segura suele usar varias transformaciones en un orden definido. Considera un mensaje cifrado que se transporta en JSON:

  1. La aplicación serializa el texto claro en una secuencia exacta de bytes.
  2. Un algoritmo autenticado crea texto cifrado y una etiqueta mediante una clave y un nonce.
  3. Base64url codifica los campos binarios para que JSON pueda transportarlos.
  4. El receptor decodifica Base64url y después realiza el descifrado autenticado.
  5. El receptor rechaza el mensaje si falla la autenticación.

La capa de codificación aporta representación. La capa de cifrado aporta confidencialidad e integridad. Revertir solo la codificación muestra texto cifrado y no texto claro. Omitir la autenticación invalida el diseño.

Otro proceso puede calcular el hash de un archivo público, firmar el resumen y codificar la firma con Base64. El hash crea una entrada fija. La firma la vincula a una clave privada. Base64 permite transportar la firma como texto. Cada paso promete algo distinto.

Guía de decisión

Empieza con el resultado necesario y no con el aspecto de la salida.

Requisito Método Condición importante
Poner bytes binarios en un campo textual Codificación Ambos sistemas acuerdan la variante
Comparar un archivo con un resumen fiable Hash criptográfico Obtén el resumen por una fuente fiable
Detectar cambios entre partes con secreto MAC Protege y rota la clave compartida
Ocultar contenido y detectar cambios Cifrado autenticado Cumple siempre las reglas de claves y nonces
Guardar verificadores de contraseña Hash de contraseña o KDF Usa sales únicas y costes adecuados
Permitir verificación pública del editor Firma digital Protege la clave privada y valida la identidad
Detectar errores accidentales Suma de comprobación No afirmes resistencia a atacantes

Si un sistema autorizado debe recuperar la entrada, un hash unidireccional es incorrecto. Si no necesitas confidencialidad, el cifrado puede añadir riesgos de claves. Si solo necesitas compatibilidad, usa una codificación documentada y controles de seguridad separados.

Errores habituales

Error 1: tratar texto ilegible como si fuera seguro

Una salida aleatoria no demuestra nada. Base64, hexadecimal, datos comprimidos, hashes y texto cifrado pueden parecer extraños. Identifica la operación y sus propiedades.

Error 2: cifrar sin autenticación

La confidencialidad no demuestra que el texto cifrado permanezca intacto. Prefiere una construcción autenticada establecida. Valida la etiqueta antes de usar el texto claro.

Error 3: reutilizar nonces o vectores de inicialización

Los requisitos dependen del algoritmo y modo. Algunos exigen unicidad y otros imprevisibilidad. Una reutilización incorrecta puede revelar relaciones entre textos o claves de autenticación.

Error 4: guardar claves junto al texto cifrado

Una clave junto a los datos puede eliminar el límite de amenazas. Usa un sistema adecuado de secretos o claves. Restringe el acceso, registra operaciones, rota claves y prepara la recuperación.

Error 5: aplicar un hash rápido a secretos con poca entropía

Los atacantes pueden probar valores cortos o comunes sin conexión. Usa una construcción específica para contraseñas. Sigue la orientación vigente de la plataforma y seguridad.

Error 6: confiar en un resumen del mismo lugar comprometido

Un atacante que sustituye un archivo también puede sustituir su resumen cercano. Usa un manifiesto firmado, un canal fiable o una fuente autenticada independiente.

Error 7: diseñar un protocolo criptográfico nuevo

Primitivas seguras pueden fallar dentro de una composición insegura. Prefiere estándares revisados, bibliotecas maduras, valores seguros y revisión experta para sistemas importantes.

Proceso seguro con herramientas del navegador

Las herramientas del navegador ayudan a aprender, convertir formatos, diagnosticar y verificar. Usa este proceso con datos controlados:

  1. Decide si necesitas representación, integridad, autenticación o confidencialidad.
  2. Elimina secretos de producción y datos personales de los ejemplos.
  3. Selecciona una herramienta específica para la operación.
  4. Confirma algoritmo, alfabeto, modo, relleno y codificación de salida.
  5. Prueba un ejemplo conocido antes de confiar en un resultado desconocido.
  6. Conserva el original hasta superar una comprobación independiente.
  7. Usa una biblioteca mantenida en el código de producción.

Las rutas de Tool Factory conectan el aprendizaje con acciones exactas. Empieza con Base64, revisa un formato de hash (página en inglés), calcula un resumen SHA-2 o estudia AES (página en inglés). Cada página indica su finalidad y alternativas.

Preguntas frecuentes

¿Puede un hash sustituir el cifrado?

No. Un hash no permite recuperar la entrada. Úsalo para huellas y tareas de integridad adecuadas. Usa cifrado cuando necesites recuperación autorizada.

¿Puede el cifrado sustituir un hash?

No en todos los casos. El cifrado necesita gestión de claves y puede producir salidas distintas para el mismo texto. Un hash ofrece un resumen estable sin clave. El cifrado autenticado incluye integridad, pero usa otro modelo de acceso.

¿SHA-256 es cifrado?

No. SHA-256 pertenece a la familia SHA-2. Crea un resumen de 256 bits y no tiene clave de descifrado.

¿AES es un hash?

No. AES es un cifrado de bloques simétrico. Las aplicaciones lo usan mediante un modo o construcción. AES-GCM puede ofrecer cifrado autenticado si se implementa correctamente.

¿Base64 reduce el tamaño de los datos?

No. Base64 normalmente aumenta el tamaño porque representa bytes con un alfabeto textual limitado. La compresión es otra operación y suele ocurrir antes de Base64.

¿Qué método debe proteger un token de API?

Depende del sistema. Transporta el token mediante TLS. Guárdalo en un sistema de secretos. Restringe el acceso y rótalo. Un hash puede verificarlo si no necesitas recuperar el original. La codificación no ofrece protección.

¿Cuál es el algoritmo de cifrado más seguro?

Ningún nombre garantiza un sistema seguro. Usa una construcción autenticada actual mediante una biblioteca mantenida. Cumple sus reglas de clave, nonce, etiqueta y errores. Evalúa todo el protocolo y su modelo de amenazas.

Regla final de selección

La codificación cambia la representación. El hash crea un resumen unidireccional. El cifrado protege contenido recuperable mediante una clave. Los MAC y firmas añaden modelos de autenticación que un hash simple no ofrece.

Escribe la propiedad necesaria antes de elegir la operación. Después selecciona un estándar actual, una implementación mantenida y un ciclo de claves controlado. Usa herramientas del navegador para aprender y realizar transformaciones limitadas. Usa protocolos revisados para seguridad de producción.