UTILS.
100% en el navegador
🔐

Generador y verificador de hash bcrypt

Genera un hash de contraseña bcrypt con un factor de coste seleccionable, o verifica una contraseña en texto plano contra un hash $2b$ existente. Se ejecuta enteramente en tu navegador.

Las contraseñas se hashean al 100 % en tu navegador — nada se sube.

— la salida aparece aquí —

Acerca de esta herramienta

El Generador y verificador de hash bcrypt produce y comprueba hashes de contraseña bcrypt sin enviar nunca tu contraseña a un servidor. Bcrypt, diseñado por Provos y Mazières en 1999, envuelve la programación de claves Eksblowfish en un factor de trabajo adaptativo: el parámetro de coste fija 2^coste rondas de configuración de clave, así que subir el coste hace que cada intento sea exponencialmente más lento para un atacante mientras se mantiene barato para un único inicio de sesión legítimo. El modo de generación lee 16 bytes de sal aleatorios del crypto.getRandomValues del navegador, ejecuta la configuración Eksblowfish al coste que elijas, cifra la constante de 192 bits "OrpheanBeholderScryDoubt" 64 veces, y emite la cadena estándar de Modular Crypt Format $2b$NN$ + sal en base64 de 22 caracteres + digest en base64 de 31 caracteres.

El algoritmo se ejecuta como una compilación WebAssembly de bcrypt sin eval cargada localmente, así que nada se sube y la herramienta funciona sin conexión una vez cargada. Bcrypt solo considera los primeros 72 bytes de la contraseña: la herramienta te avisa cuando tu entrada supera ese límite para que nunca te sorprenda un truncamiento silencioso. El factor de coste es seleccionable de 4 a 16 (predeterminado 10); cada paso duplica el trabajo, así que 12 es cuatro veces más lento que 10.

El modo de verificación analiza el prefijo $2b$/$2a$/$2y$, el coste de dos dígitos, y la sal incrustada de un hash existente, recalcula el digest con la contraseña candidata, e informa de coincidencia o no coincidencia. Como la sal y el coste viajan dentro de la propia cadena del hash, solo necesitas la contraseña y el hash almacenado para comprobar un inicio de sesión. Todo se calcula en la página: las contraseñas se hashean al 100 % en tu navegador y nada se sube.

Preguntas frecuentes

¿Qué factor de coste debería elegir?
El coste fija 2^coste rondas de configuración de clave. 10 (el predeterminado) es una base común; 12 es cuatro veces más lento y una buena elección moderna para inicios de sesión interactivos. Costes más altos resisten mejor la fuerza bruta pero tardan más en calcularse, así que equilibra la seguridad con el retraso que cada inicio de sesión pueda tolerar.
¿Por qué se trunca mi contraseña larga?
Bcrypt solo hashea los primeros 72 bytes de la entrada por diseño: los bytes más allá de eso se ignoran. La herramienta te avisa cuando una contraseña supera los 72 bytes UTF-8 para que sepas que la cola no contribuye al hash. Para secretos más largos, aplica primero un pre-hash con SHA-256 antes de bcrypt.
¿Puedo verificar un hash que empieza por $2a$ o $2y$?
Sí. El modo de verificación acepta los prefijos $2a$, $2b$ y $2y$, que son variantes intercambiables del mismo algoritmo. Lee el coste y la sal del hash, recalcula con tu contraseña, e informa de si coinciden.
¿Se envía mi contraseña a algún sitio?
No. El hasheo y la verificación se ejecutan enteramente en tu navegador mediante una compilación WebAssembly local de bcrypt. La contraseña, la sal y el hash nunca salen de tu dispositivo, así que puedes probar credenciales reales sin conexión de forma segura.

Más herramientas