Über dieses Tool
Der Argon2-Passwort-Hash-Generator & -Verifizierer berechnet und prüft Argon2-Hashes vollständig in deinem Browser. Argon2 gewann 2015 den Password Hashing Competition und ist in RFC 9106 standardisiert; anders als Bcrypt ist es speicherhart, das heißt, seine Kosten werden von der RAM-Nutzung bestimmt, was GPU- und ASIC-Cracking-Rigs frustriert. Der Generierungsmodus zieht 16 zufällige Salt-Bytes aus crypto.getRandomValues und führt die gewählte Variante mit deinen Parametern aus: t Iterationen (Zeitkosten), m Speicher in KiB, p Parallelität (Lanes) und die Ausgabe-Hash-Länge in Bytes.
Drei Varianten werden angeboten. Argon2id (der Standard und die von der RFC empfohlene Wahl) ist ein Hybrid, der sowohl Seitenkanal- als auch Time-Memory-Trade-off-Angriffen widersteht; Argon2i ist gegen Seitenkanallecks optimiert; Argon2d maximiert die Resistenz gegen GPU-Cracking, ist aber nicht seitenkanalsicher. Das Ergebnis ist eine selbstbeschreibende PHC-Zeichenkette der Form $argon2id$v=19$m=65536,t=3,p=1$<base64 salt>$<base64 hash>, sodass jeder zur Verifizierung nötige Parameter innerhalb des Hashes mitreist. Die Standardwerte (t=3, m=65536 KiB = 64 MiB, p=1) folgen dem zweiten empfohlenen Profil aus RFC 9106.
Da die Arbeit als eval-freier WebAssembly-Build unter der strengen Sicherheitsrichtlinie des Browsers läuft, wird der Speicher auf der Seite zugewiesen: Sehr hohe m-Werte sind RAM-intensiv und können auf Smartphones langsam sein, sodass das Tool oberhalb von 256 MiB warnt. Der Verifizierungsmodus liest Variante, Version, m/t/p, Salt und Digest aus einem kodierten Hash, berechnet mit dem Kandidatenpasswort neu und meldet Übereinstimmung oder Nichtübereinstimmung. Passwörter werden zu 100 % in deinem Browser gehasht, und nichts wird hochgeladen.