COTNAS
Seguridad de datos

Cómo comprobar el SHA-256 de una ISO o archivo descargado

Guía para calcular hashes SHA-256 con PowerShell y Linux, comparar valores publicados y detectar descargas corruptas o modificadas.

Portada COTNAS del artículo Cómo comprobar el SHA-256 de una ISO o archivo descargado

Cómo comprobar el SHA-256 de una ISO o archivo descargado

Un hash es un valor calculado a partir del contenido de un archivo. Si cambia un solo fragmento del archivo, el resultado debería cambiar. Comparar el SHA-256 calculado con el publicado por el proveedor ayuda a detectar descargas incompletas, errores de almacenamiento o modificaciones.

El hash no demuestra por sí solo que un archivo sea legítimo. El valor de referencia debe obtenerse por un canal oficial y confiable.

Cuándo comprobarlo

  • Antes de crear un USB de instalación.
  • Al descargar firmware.
  • Al obtener herramientas de administración.
  • Al mover imágenes entre servidores.
  • Cuando una descarga falla al abrirse o instalarse.
  • Antes de archivar una copia maestra.

PowerShell en Windows

Abre PowerShell y ejecuta:

Get-FileHash "C:\Descargas\archivo.iso" -Algorithm SHA256

La salida incluye algoritmo, hash y ruta.

Para mostrar únicamente el hash:

(Get-FileHash "C:\Descargas\archivo.iso" -Algorithm SHA256).Hash

PowerShell utiliza SHA-256 por defecto en Get-FileHash, pero es preferible indicar el algoritmo para que el procedimiento quede documentado.

Linux

En muchas distribuciones puedes utilizar:

sha256sum archivo.iso

El resultado muestra el hash y el nombre del archivo.

Si el proveedor facilita un fichero de sumas con el formato adecuado:

sha256sum -c SHA256SUMS

Revisa que el archivo de sumas proceda de la fuente oficial y, cuando exista, valida también su firma digital.

Comparar correctamente

Los hashes suelen mostrarse como una cadena hexadecimal larga. La comparación debe ser completa, no solo de los primeros o últimos caracteres.

En PowerShell:

$esperado = "PEGA_AQUI_EL_HASH_OFICIAL"
$obtenido = (Get-FileHash "C:\Descargas\archivo.iso" -Algorithm SHA256).Hash
$obtenido -eq $esperado

El resultado será True si las cadenas coinciden exactamente.

Qué hacer si no coincide

1. No utilices el archivo. 2. Comprueba que comparas la misma versión y arquitectura. 3. Revisa que el proveedor publique SHA-256 y no SHA-512 u otro algoritmo. 4. Descarga de nuevo desde el sitio oficial. 5. Calcula otra vez el hash. 6. Si sigue sin coincidir, informa al proveedor o revisa el canal de descarga.

No cambies la extensión ni descomprimas el archivo antes de calcular el hash si el proveedor publica la suma del archivo original.

Hash frente a firma digital

El hash confirma que dos contenidos son iguales. Una firma digital añade autenticidad al vincular el archivo o la suma con una clave del publicador.

La mejor práctica cuando el proveedor lo ofrece es:

1. descargar el archivo; 2. obtener suma y firma oficiales; 3. verificar la firma; 4. comparar el hash.

Automatizar una comprobación

Ejemplo en PowerShell:

$archivo = "C:\Descargas\sistema.iso"
$esperado = "HASH_SHA256_OFICIAL"
$real = (Get-FileHash $archivo -Algorithm SHA256).Hash.ToUpper()

if ($real -eq $esperado.ToUpper()) {
    Write-Host "Integridad correcta"
} else {
    Write-Error "El hash no coincide. No utilizar el archivo."
}

Limitaciones

  • Un hash publicado en la misma página comprometida que el archivo podría ser sustituido.
  • Coincidir con un hash no convierte un programa inseguro en seguro.
  • SHA-1 y MD5 no son la opción recomendada para validaciones de seguridad actuales cuando existe SHA-256 o superior.

Conclusión

Comprobar SHA-256 requiere pocos segundos y evita utilizar muchas descargas corruptas o alteradas. Debe convertirse en un paso normal antes de grabar ISO, instalar firmware o distribuir herramientas entre equipos.

Fuentes oficiales

#sha256#hash#iso#powershell#integridad#descarga segura
Este contenido es informativo y está orientado a administración defensiva, auditorías autorizadas y mejora de la seguridad. Adapta cualquier cambio a tu entorno y conserva una copia de seguridad antes de aplicarlo.