Todos los artículos

Checksum Verifier: cómo comprobar que un archivo no está dañado

En América Latina, la banca móvil convive con un problema muy concreto: apps bancarias falsas distribuidas fuera de las tiendas oficiales, que imitan a bancos reales para robar credenciales. Organismos de varios países de la región han emitido alertas recurrentes sobre APKs fraudulentos que circulan por enlaces de WhatsApp o sitios de terceros suplantando a bancos conocidos — verificar el checksum publicado por el banco frente al de la APK descargada es una de las pocas formas de detectar la suplantación antes de instalar.

Cómo una suma de comprobación detecta la corrupción o la manipulación

Debido al efecto avalancha de las funciones hash, incluso un solo byte modificado —por daño en la transferencia o por manipulación deliberada— cambia por completo el hash calculado del archivo. Por eso cualquier discrepancia entre la suma de comprobación esperada y la calculada significa inequívocamente que el archivo difiere del original, byte por byte.

Lo que una suma de comprobación no garantiza

Que los hashes coincidan solo confirma que el archivo es idéntico a aquel del que se calculó el hash publicado, no que ese original sea seguro. Si el atacante controla tanto el sitio falso como el checksum que publica en él, la verificación no detecta nada — por eso conviene obtener el hash oficial directamente del sitio o app real del banco, no del mismo canal donde se descargó el APK sospechoso.

Suma de comprobación frente a firma digital

A diferencia de una suma de comprobación, una firma digital se crea con una clave privada y solo puede verificarse con la clave pública correspondiente, lo que confirma no solo la integridad sino también la autenticidad de la fuente. Las tiendas oficiales de apps verifican esta firma automáticamente; al instalar un APK por fuera de ellas, esa comprobación desaparece y el checksum manual pasa a ser la única defensa disponible.

Para qué se necesita esto

  • Confirmar que un APK bancario o gubernamental descargado fuera de la tienda oficial no fue alterado.
  • Comparar rápidamente dos archivos grandes sin cotejarlos byte por byte.
  • Verificar que una copia de respaldo de un archivo es idéntica al original.

Por qué a veces se usa CRC32 en lugar de SHA-256

CRC32 es mucho más rápido que las funciones hash criptográficas, pero es fácil de falsificar deliberadamente — esto no supone un problema para detectar corrupción accidental durante la transmisión, pero no sirve como protección frente a un atacante que quiera sustituir un archivo sin ser detectado. Por eso CRC32 todavía aparece en compresores de archivos y protocolos de red para el control de errores, no en contextos donde la seguridad es la prioridad.

Probar la herramienta