bcrypt-Hash-Generator

Höher ist langsamer zu berechnen, aber schwerer zu knacken.

Im Browser gehasht. Dein Passwort wird nie an einen Server gesendet.

Was ist bcrypt-Hash-Generator

bcrypt ist eine Passwort-Hash-Funktion für genau eine Aufgabe: Passwörter sicher zu speichern. Es ist bewusst langsam und mischt ein zufälliges Salt bei, sodass zwei Personen mit demselben Passwort verschiedene Hashes bekommen und ein Angreifer keine vorberechneten Tabellen nutzen kann. Dieser Generator verwandelt dein Passwort direkt im Browser in einen bcrypt-Hash, mit der modernen $2b-Variante. Der Kostenfaktor steuert, wie viel Arbeit jeder Hash kostet, und das Salt steckt in der Ausgabe, du speicherst es also nie getrennt.

Verwendung

  1. Gib das zu hashende Passwort ein oder füge es ein.
  2. Wähle einen Kostenfaktor. 10 bis 12 ist heute eine übliche Wahl für Server.
  3. Klicke auf Hash generieren und lies den 60-stelligen bcrypt-Hash.
  4. Kopiere den Hash zum Speichern. Um ein Passwort später gegen einen Hash zu prüfen, nutze den bcrypt-Prüfer.

Wann ist es nützlich?

Du befüllst eine Nutzertabelle, schreibst eine Migration oder testest einen Login-Flow und brauchst einen echten bcrypt-Hash? Gib das Passwort ein, wähle einen Kostenfaktor und kopiere den $2b-Hash direkt in deine Datenbank oder Fixture. Weil das Salt im Hash steckt, ist diese eine Zeichenkette alles, was du speicherst. Wenn du bestätigen willst, dass ein Passwort zu einem gespeicherten Hash passt, wechsle zum bcrypt-Prüfer.

Häufig gestellte Fragen

Welchen Kostenfaktor sollte ich nehmen?

Der Kostenfaktor legt fest, wie viele Runden bcrypt läuft, und verdoppelt die Arbeit bei jedem Schritt. 10 bis 12 ist heute auf Servern üblich und wägt Sicherheit gegen die Zeit jedes Logins ab. Höher ist sicherer, aber langsamer, wähle also den höchsten Wert, den deine Hardware verkraftet, ohne Nutzer zu nerven.

Warum bekomme ich jedes Mal einen anderen Hash?

bcrypt erzeugt für jeden Hash ein neues zufälliges Salt und bettet es in die Ausgabe ein. Das ist Absicht: gleiche Passwörter ergeben verschiedene Hashes, was Angreifer daran hindert, wiederverwendete Passwörter zu erkennen oder vorberechnete Tabellen zu nutzen. Die Prüfung klappt trotzdem, weil das Salt im Hash mitreist.

Kann ich einen bcrypt-Hash zurück ins Passwort verwandeln?

Nein. bcrypt ist ein Einweg-Hash, es gibt kein Entschlüsseln. Um zu prüfen, ob ein Passwort zu einem Hash passt, hasht man den Kandidaten mit demselben Salt neu und vergleicht, genau das macht der bcrypt-Prüfer.

Welche bcrypt-Variante erzeugt es?

Die moderne $2b-Variante. Sie ist kompatibel mit den $2a- und $2y-Hashes von PHP, Node, Python und anderen bcrypt-Bibliotheken, ein hier erzeugter Hash lässt sich also überall verifizieren, wo Standard-bcrypt genutzt wird.

Wird mein Passwort irgendwohin gesendet?

Nein. Der Hash wird vollständig in deinem Browser mit einer eigenständigen Implementierung berechnet. Dein Passwort wird nie hochgeladen oder gespeichert, deshalb hat dieses Tool keinen Teilen-Link.

Ähnliche Werkzeuge