bcrypt-hashgenerator

Høyere er tregere å beregne, men vanskeligere å knekke.

Hashes i nettleseren din. Passordet ditt sendes aldri til en server.

Hva er bcrypt-hashgenerator

bcrypt er en passord-hashfunksjon bygget for én jobb: å lagre passord trygt. Den er bevisst treg og blander inn et tilfeldig salt, slik at to personer med samme passord får ulike hasher og en angriper ikke kan bruke forhåndsberegnede tabeller. Denne generatoren gjør passordet ditt om til en bcrypt-hash direkte i nettleseren, med den moderne $2b-varianten. Kostnadsfaktoren styrer hvor mye arbeid hver hash koster, og saltet ligger innebygd i utdataen, så du lagrer det aldri separat.

Slik bruker du det

  1. Skriv eller lim inn passordet du vil hashe.
  2. Velg en kostnadsfaktor. 10 til 12 er et vanlig valg for servere i dag.
  3. Klikk på Generer hash og les den 60 tegn lange bcrypt-hashen.
  4. Kopier hashen for å lagre den. For å sjekke et passord mot en hash senere, bruk bcrypt-verifisereren.

Når du bør bruke det

Fyller du en brukertabell, skriver en migrering eller tester en innloggingsflyt og trenger en ekte bcrypt-hash? Skriv passordet, velg en kostnad og kopier $2b-hashen rett inn i databasen eller fixturen din. Fordi saltet er innebygd i hashen, er den ene strengen alt du lagrer. Når du må bekrefte at et passord matcher en lagret hash, bytt til bcrypt-verifisereren.

Ofte stilte spørsmål

Hvilken kostnadsfaktor bør jeg bruke?

Kostnadsfaktoren angir hvor mange runder bcrypt kjører, og dobler arbeidet for hvert trinn. 10 til 12 er vanlig på servere i dag og balanserer sikkerhet mot tiden hver innlogging tar. Høyere er tryggere, men tregere, så velg den høyeste maskinvaren din tåler uten å irritere brukerne.

Hvorfor får jeg en ny hash hver gang?

bcrypt genererer et nytt tilfeldig salt for hver hash og bygger det inn i utdataen. Det er med vilje: like passord gir ulike hasher, noe som hindrer angripere i å oppdage gjenbrukte passord eller bruke forhåndsberegnede tabeller. Verifiseringen virker likevel fordi saltet reiser inne i hashen.

Kan jeg gjøre en bcrypt-hash om til passordet igjen?

Nei. bcrypt er en enveis hash, det finnes ingen dekryptering. For å sjekke om et passord matcher en hash, hasher man kandidaten på nytt med samme salt og sammenligner, som er nøyaktig det bcrypt-verifisereren gjør.

Hvilken bcrypt-variant produserer den?

Den moderne $2b-varianten. Den er kompatibel med $2a- og $2y-hashene som PHP, Node, Python og andre bcrypt-biblioteker lager, så en hash generert her verifiseres overalt der standard bcrypt brukes.

Sendes passordet mitt noe sted?

Nei. Hashen beregnes helt i nettleseren din med en selvstendig implementasjon. Passordet ditt lastes aldri opp eller lagres, og derfor har dette verktøyet ingen delelenke.

Relaterte verktøy