UTILS.
‎100%‎ داخل المتصفح
🔒

مولّد .htpasswd

أنشئ أسطر .htpasswd لـ Apache/nginx بتجزئات APR1-MD5 أو SHA-1 مملّحة، بالكامل دون اتصال داخل متصفحك.

— يظهر المخرج هنا —
Bcrypt غير مُضمَّن. APR1-MD5 مملّحة وموصى بها؛ وSHA-1 غير مملّحة وللإعدادات القديمة فقط.

حول هذه الأداة

أنشئ سطر بيانات اعتماد .htpasswd جاهزًا للّصق (اسم المستخدم:التجزئة) لمصادقة HTTP Basic لـ Apache أو nginx. يحدث اسم المستخدم وكلمة المرور والتجزئة كلها محليًا داخل متصفحك — ولا يُرفع أي شيء، ولا يوجد eval أو مكتبة خارجية.

خوارزميتان مدعومتان. APR1-MD5 (صيغة Apache ‏$apr1$) منفّذة بـ JavaScript صرف، بما فيها MD5 مكتفٍ ذاتيًا وحلقة crypt المملّحة الكاملة ذات 1000 جولة، مع ملح عشوائي من 8 أحرف مستمد من crypto.getRandomValues. يستخدم SHA-1 دالة المتصفح المدمجة crypto.subtle.digest، مرمّزة بـ base64 ومسبوقة بـ {SHA}، بما يطابق خرج htpasswd -s. لا يُضمَّن Bcrypt عمدًا لأن تنفيذ bcrypt صحيح وسريع بـ JavaScript صرف غير عملي على جانب العميل.

اكتب اسم مستخدم وكلمة مرور، واختر خوارزمية، وانسخ السطر الناتج إلى ملف .htpasswd. استخدم 'ملح جديد' لإعادة توليد ملح APR1 (كل حفظ ينتج تجزئة مختلفة لكلمة المرور نفسها، وهذا متوقّع وصحيح).

الأسئلة الشائعة

هل تُرسل كلمة مروري إلى أي مكان؟
لا. تجري كل التجزئات بالكامل داخل متصفحك باستخدام MD5 مدمج لـ APR1 وcrypto.subtle الأصلي لـ SHA-1. لا يُنقل أي شيء ولا يوجد eval.
أي خوارزمية يجب أن أختار؟
APR1-MD5 ‏($apr1$) هي الافتراضي الموصى به لـ Apache وهي مملّحة، فهي الأأمن هنا. أما SHA-1 ‏({SHA}) فغير مملّحة ومفيدة أساسًا للإعدادات القديمة أو التوافق مع nginx.
لماذا تتغيّر تجزئة APR1 في كل مرة؟
يستخدم APR1 ملحًا عشوائيًا من 8 أحرف، فتنتج كلمة المرور نفسها تجزئة مختلفة في كل مرة. هذا بالتصميم؛ يقرأ Apache الملح من التجزئة المخزّنة عند التحقق من تسجيل الدخول.
لماذا لا يُقدَّم bcrypt؟
يُستبعد bcrypt عمدًا. تنفيذ bcrypt صحيح بـ JavaScript صرف سيكون كبيرًا وبطيئًا في المتصفح، لذا تشحن هذه الأداة وضعي APR1-MD5 وSHA-1 الموثوقين اللذين يعملان دون اتصال بدلًا منه.

المزيد من الأدوات