UTILS.
100 % im Browser
🔐

Bcrypt-Hash-Generator & -Verifizierer

Erzeuge einen Bcrypt-Passwort-Hash mit wählbarem Kostenfaktor oder verifiziere ein Klartextpasswort gegen einen bestehenden $2b$-Hash. Läuft vollständig in deinem Browser.

Passwörter werden zu 100 % in deinem Browser gehasht — nichts wird hochgeladen.

— Ausgabe erscheint hier —

Über dieses Tool

Der Bcrypt-Hash-Generator & -Verifizierer erzeugt und prüft Bcrypt-Passwort-Hashes, ohne dein Passwort jemals an einen Server zu senden. Bcrypt, 1999 von Provos und Mazières entworfen, umschließt den Eksblowfish-Schlüsselplan mit einem adaptiven Arbeitsfaktor: Der Kostenparameter setzt 2^cost Schlüsseleinrichtungsrunden, sodass ein höherer Kostenwert jeden Rateversuch für einen Angreifer exponentiell verlangsamt, während er für eine einzelne legitime Anmeldung günstig bleibt. Der Generierungsmodus liest 16 zufällige Salt-Bytes aus crypto.getRandomValues des Browsers, führt die Eksblowfish-Einrichtung mit deinem gewählten Kostenwert aus, verschlüsselt die 192-Bit-Konstante "OrpheanBeholderScryDoubt" 64-mal und gibt die Standard-Modular-Crypt-Format-Zeichenkette $2b$NN$ + 22-Zeichen-base64-Salt + 31-Zeichen-base64-Digest aus.

Der Algorithmus läuft als eval-freier WebAssembly-Build von Bcrypt, lokal geladen, sodass nichts hochgeladen wird und das Tool nach dem Laden offline funktioniert. Bcrypt berücksichtigt nur die ersten 72 Bytes des Passworts — das Tool warnt dich, wenn deine Eingabe diese Grenze überschreitet, sodass du nie von stiller Abschneidung überrascht wirst. Der Kostenfaktor ist von 4 bis 16 wählbar (Standard 10); jeder Schritt verdoppelt den Aufwand, sodass 12 viermal langsamer ist als 10.

Der Verifizierungsmodus liest das $2b$-/$2a$-/$2y$-Präfix, den zweistelligen Kostenwert und das eingebettete Salt aus einem bestehenden Hash, berechnet den Digest mit dem Kandidatenpasswort neu und meldet Übereinstimmung oder Nichtübereinstimmung. Da Salt und Kostenwert innerhalb der Hash-Zeichenkette selbst mitreisen, brauchst du nur das Passwort und den gespeicherten Hash, um eine Anmeldung zu prüfen. Alles wird auf der Seite berechnet — Passwörter werden zu 100 % in deinem Browser gehasht, und nichts wird hochgeladen.

Häufig gestellte Fragen

Welchen Kostenfaktor sollte ich wählen?
Der Kostenwert setzt 2^cost Schlüsseleinrichtungsrunden. 10 (der Standard) ist eine gängige Basislinie; 12 ist viermal langsamer und eine gute moderne Wahl für interaktive Anmeldungen. Höhere Kostenwerte widerstehen Brute-Force besser, brauchen aber länger zur Berechnung, also wäge Sicherheit gegen die Verzögerung ab, die jede Anmeldung vertragen kann.
Warum wird mein langes Passwort abgeschnitten?
Bcrypt hasht per Design nur die ersten 72 Bytes der Eingabe — Bytes darüber hinaus werden ignoriert. Das Tool warnt dich, wenn ein Passwort 72 UTF-8-Bytes überschreitet, damit du weißt, dass das Ende nicht zum Hash beiträgt. Für längere Geheimnisse hashe vorab mit SHA-256, bevor du Bcrypt anwendest.
Kann ich einen Hash verifizieren, der mit $2a$ oder $2y$ beginnt?
Ja. Der Verifizierungsmodus akzeptiert die Präfixe $2a$, $2b$ und $2y$, die austauschbare Varianten desselben Algorithmus sind. Er liest Kostenwert und Salt aus dem Hash, berechnet mit deinem Passwort neu und meldet, ob sie übereinstimmen.
Wird mein Passwort irgendwohin gesendet?
Nein. Hashing und Verifizierung laufen vollständig in deinem Browser über einen lokalen WebAssembly-Build von Bcrypt. Passwort, Salt und Hash verlassen dein Gerät nie, sodass du echte Anmeldedaten sicher offline testen kannst.

Weitere Tools