Entender a prova digital

Hash SHA-256: como provar que um arquivo não foi alterado

Atualizado em · Equipe Prova Protegida

Resposta curta

O hash SHA-256 é uma sequência de 64 caracteres calculada a partir do conteúdo de um arquivo — uma espécie de impressão digital. Se um único pixel, letra ou vírgula mudar, o hash muda completamente. Registrar o hash no momento da coleta permite que qualquer pessoa, depois, recalcule e confira se o arquivo é exatamente o mesmo. Ele prova integridade; a data e a autoria vêm do registro em que o hash foi guardado.

O que é um hash

Um hash é o resultado de uma função matemática que transforma qualquer conteúdo — um texto, uma foto, um vídeo de 2 GB — numa sequência de tamanho fixo. O SHA-256, padronizado pelo NIST (FIPS 180-4), gera sempre 64 caracteres hexadecimais.

Três propriedades fazem dele uma ferramenta de prova:

  • Determinístico: o mesmo arquivo sempre gera o mesmo hash, em qualquer computador.
  • Sensível: a menor alteração gera um hash completamente diferente.
  • Irreversível: não dá para reconstruir o arquivo a partir do hash, nem fabricar outro arquivo com o mesmo hash.

Veja na prática

Estas três frases quase iguais geram hashes sem nada em comum:

ConteúdoSHA-256
Pago R$ 1.000,00 em 10/10/2026.30b97470da119e5e4a955260a1cec6dab96a86f605333426e7186eac0eea1c9a
Pago R$ 1.000,00 em 10/10/2026!826c95463c993e97f127bc646f8477773004b767940d8475c08d1764834b6464
Pago R$ 7.000,00 em 10/10/2026.a9c19078aa4dc6c7e25612b7c0d52dcbe51dc7a53f7b38c36fb88149e27e00e4

Trocar um ponto por exclamação, ou um 1 por um 7, muda o hash inteiro. É por isso que uma adulteração não passa despercebida.

Como conferir o hash de um arquivo no seu computador

  • Windows (Prompt de Comando): certutil -hashfile arquivo.mp4 SHA256
  • Windows (PowerShell): Get-FileHash arquivo.mp4 -Algorithm SHA256
  • macOS e Linux (Terminal): shasum -a 256 arquivo.mp4

Compare o resultado com o hash que consta no relatório técnico. Se for idêntico, o arquivo é o mesmo que foi coletado.

O que o hash prova e o que ele não prova

  • Prova: que o arquivo de hoje é idêntico ao arquivo que teve o hash registrado.
  • Não prova, sozinho: quando o arquivo foi criado nem quem o criou. Essas informações vêm de onde o hash foi registrado — o servidor com data e hora, a cadeia de custódia, o registro em blockchain.

Por isso o hash precisa ser registrado no momento da coleta, e não semanas depois: o valor dele está em ligar o arquivo a um instante e a um contexto.

Hash em blockchain: o carimbo público

Registrar o hash numa blockchain pública (como a Polygon) cria um registro com data que ninguém consegue apagar ou alterar — nem quem fez o registro. O arquivo não vai para a blockchain, só o hash; o conteúdo continua privado.

Esse registro prova que aquele arquivo existia, exatamente daquele jeito, a partir daquela data, e pode ser conferido por qualquer pessoa num explorador público, sem depender da empresa que fez a coleta.

Como a Prova Protegida usa o hash

Cada arquivo recebe o hash SHA-256 no dispositivo, no instante da captura, e de novo no servidor, na chegada. O relatório técnico traz os dois, mais o hash do manifesto com todos os arquivos. Nos planos pagos, o hash é ancorado na blockchain Polygon. Qualquer pessoa confere em provaprotegida.com.br/validar — veja como validar um relatório.

Perguntas frequentes

Dois arquivos diferentes podem ter o mesmo hash SHA-256?

Na teoria, colisões existem para qualquer função de hash, mas para o SHA-256 nunca se encontrou uma, e produzir uma de propósito está fora do alcance computacional atual. Na prática, hash igual significa arquivo igual.

Se eu converter o vídeo para outro formato, o hash muda?

Sim. Qualquer conversão, compressão ou reenvio por aplicativo de mensagens gera outro arquivo, com outro hash. Guarde sempre o original.

MD5 ou SHA-1 servem?

São algoritmos antigos, com colisões conhecidas. Para prova, use SHA-256 ou superior.