Beveiliging
34 tools
Alle tools op deze pagina draaien in je browser. Het wachtwoord, de sleutel of het token dat je plakt verlaat je apparaat niet en bereikt nooit een server, en daar draait het om zodra je invoer een geheim is. Genereer SHA-256-, SHA-512- of bcrypt-hashes, kijk hoe lang een wachtwoord een kraakpoging zou doorstaan, versleutel tekst met AES, decodeer een JWT, maak TOTP-codes aan, verberg een bericht in een afbeelding of werk je door Caesar, Vigenère en ROT13 heen tijdens een CTF.
Geen tools komen overeen met je zoekopdracht.
Veelgestelde vragen
Worden de wachtwoorden en sleutels die ik plak naar jullie server gestuurd?
Nee. Deze tools zijn JavaScript die in je browser draait: de waarde die je invoert wordt op je eigen apparaat verwerkt en nooit verzonden. Je kunt het zelf nagaan: laad de pagina, verbreek je internetverbinding, en elke tool blijft gewoon werken.
Kan ik een SHA-256-hash ontsleutelen tot de oorspronkelijke tekst?
Nee. Hashen is per ontwerp eenrichtingsverkeer: dezelfde invoer levert altijd dezelfde hash op, maar de hash bevat geen weg terug. Elke site die "hash ontsleutelen" belooft, zoekt jouw hash in werkelijkheid op in een tabel met vooraf berekende veelvoorkomende waarden, of probeert met brute kracht net zo lang gokken tot er één klopt. Weet je niet welk algoritme een hash heeft gemaakt, dan grenst de hash-identifier het af op lengte en formaat.
Kun je MD5 of SHA-1 nog gebruiken?
Voor beveiliging niet. Tegen beide bestaan praktische botsingsaanvallen: MD5 viel in 2004, SHA-1 sneuvelde in 2017 door de SHAttered-aanval. Een botsing betekent dat een aanvaller twee verschillende invoeren met dezelfde hash kan maken. Als snelle checksum om toevallige bestandscorruptie of duplicaten op te sporen voldoen ze nog prima. Voor handtekeningen, certificaten of alles wat een tegenstander kan aanvallen: gebruik SHA-256 of SHA-512.
Welke moet ik gebruiken om wachtwoorden van gebruikers op te slaan?
bcrypt, niet SHA-256. SHA-algoritmes zijn gebouwd op snelheid, en snelheid is precies wat de aanvaller helpt die je database heeft buitgemaakt: een moderne GPU probeert miljarden SHA-256-gokken per seconde. bcrypt is met opzet traag en salt elk wachtwoord, zodat identieke wachtwoorden verschillende hashes opleveren en offline kraken duur wordt. Met de bcrypt-verifier controleer je een wachtwoord tegen een bestaande hash.
Zijn Caesar, Vigenère, ROT13 en Atbash echt veilig?
Nee, en dat is ook niet de bedoeling. Het zijn klassieke cijfers, te kraken met pen en papier: ROT13 lees je met het blote oog zodra je het patroon herkent. Ze staan hier omdat CTF-opdrachten, puzzelspellen en versluierde strings ze voortdurend gebruiken. Voor echte versleuteling gebruik je AES.