Générateur de Hash bcrypt

Plus élevé est plus lent à calculer mais plus dur à casser.

Haché dans votre navigateur. Votre mot de passe n'est jamais envoyé à un serveur.

Qu'est-ce que Générateur de Hash bcrypt

bcrypt est une fonction de hachage de mots de passe conçue pour une seule tâche : stocker les mots de passe en sécurité. Il est volontairement lent et mélange un sel aléatoire, si bien que deux personnes avec le même mot de passe obtiennent des hachages différents et qu'un attaquant ne peut pas utiliser de tables précalculées. Ce générateur transforme votre mot de passe en hash bcrypt directement dans votre navigateur, avec la variante moderne $2b. Le facteur de coût contrôle la charge de travail de chaque hash, et le sel est intégré à la sortie, vous ne le stockez donc jamais séparément.

Comment utiliser

  1. Saisissez ou collez le mot de passe à hacher.
  2. Choisissez un facteur de coût. De 10 à 12 est un choix courant pour les serveurs aujourd'hui.
  3. Cliquez sur Générer le hash et lisez le hash bcrypt de 60 caractères.
  4. Copiez le hash pour le stocker. Pour vérifier un mot de passe face à un hash plus tard, utilisez le vérificateur bcrypt.

Quand l'utiliser

Vous remplissez une table d'utilisateurs, écrivez une migration ou testez un flux de connexion et il vous faut un vrai hash bcrypt ? Saisissez le mot de passe, choisissez un coût et copiez le hash $2b directement dans votre base de données ou votre fixture. Comme le sel est intégré au hash, cette seule chaîne est tout ce que vous stockez. Quand vous devez confirmer qu'un mot de passe correspond à un hash stocké, passez au vérificateur bcrypt.

Questions fréquentes

Quel facteur de coût utiliser ?

Le facteur de coût fixe le nombre de tours que bcrypt exécute, doublant le travail à chaque cran. De 10 à 12 est courant sur les serveurs aujourd'hui, équilibrant la sécurité et le temps de chaque connexion. Plus élevé est plus sûr mais plus lent, choisissez donc le plus haut que votre matériel supporte sans gêner les utilisateurs.

Pourquoi ai-je un hash différent à chaque fois ?

bcrypt génère un nouveau sel aléatoire pour chaque hash et l'intègre à la sortie. C'est voulu : des mots de passe identiques produisent des hachages différents, ce qui empêche les attaquants de repérer les mots de passe réutilisés ou d'utiliser des tables précalculées. La vérification fonctionne quand même car le sel voyage dans le hash.

Puis-je retransformer un hash bcrypt en mot de passe ?

Non. bcrypt est un hachage à sens unique, il n'y a pas de déchiffrement. Pour vérifier si un mot de passe correspond à un hash, on rehache le candidat avec le même sel et on compare, ce que fait exactement le vérificateur bcrypt.

Quelle variante de bcrypt produit-il ?

La variante moderne $2b. Elle est compatible avec les hachages $2a et $2y produits par PHP, Node, Python et d'autres bibliothèques bcrypt, si bien qu'un hash généré ici se vérifie partout où l'on utilise bcrypt standard.

Mon mot de passe est-il envoyé quelque part ?

Non. Le hash est calculé entièrement dans votre navigateur avec une implémentation autonome. Votre mot de passe n'est jamais envoyé ni stocké, c'est pourquoi cet outil n'a pas de lien de partage.

Outils connexes