Über dieses Tool
Der Bcrypt-Hash-Generator & -Verifizierer erzeugt und prüft Bcrypt-Passwort-Hashes, ohne dein Passwort jemals an einen Server zu senden. Bcrypt, 1999 von Provos und Mazières entworfen, umschließt den Eksblowfish-Schlüsselplan mit einem adaptiven Arbeitsfaktor: Der Kostenparameter setzt 2^cost Schlüsseleinrichtungsrunden, sodass ein höherer Kostenwert jeden Rateversuch für einen Angreifer exponentiell verlangsamt, während er für eine einzelne legitime Anmeldung günstig bleibt. Der Generierungsmodus liest 16 zufällige Salt-Bytes aus crypto.getRandomValues des Browsers, führt die Eksblowfish-Einrichtung mit deinem gewählten Kostenwert aus, verschlüsselt die 192-Bit-Konstante "OrpheanBeholderScryDoubt" 64-mal und gibt die Standard-Modular-Crypt-Format-Zeichenkette $2b$NN$ + 22-Zeichen-base64-Salt + 31-Zeichen-base64-Digest aus.
Der Algorithmus läuft als eval-freier WebAssembly-Build von Bcrypt, lokal geladen, sodass nichts hochgeladen wird und das Tool nach dem Laden offline funktioniert. Bcrypt berücksichtigt nur die ersten 72 Bytes des Passworts — das Tool warnt dich, wenn deine Eingabe diese Grenze überschreitet, sodass du nie von stiller Abschneidung überrascht wirst. Der Kostenfaktor ist von 4 bis 16 wählbar (Standard 10); jeder Schritt verdoppelt den Aufwand, sodass 12 viermal langsamer ist als 10.
Der Verifizierungsmodus liest das $2b$-/$2a$-/$2y$-Präfix, den zweistelligen Kostenwert und das eingebettete Salt aus einem bestehenden Hash, berechnet den Digest mit dem Kandidatenpasswort neu und meldet Übereinstimmung oder Nichtübereinstimmung. Da Salt und Kostenwert innerhalb der Hash-Zeichenkette selbst mitreisen, brauchst du nur das Passwort und den gespeicherten Hash, um eine Anmeldung zu prüfen. Alles wird auf der Seite berechnet — Passwörter werden zu 100 % in deinem Browser gehasht, und nichts wird hochgeladen.