Acerca de esta herramienta
El Generador y verificador de hash bcrypt produce y comprueba hashes de contraseña bcrypt sin enviar nunca tu contraseña a un servidor. Bcrypt, diseñado por Provos y Mazières en 1999, envuelve la programación de claves Eksblowfish en un factor de trabajo adaptativo: el parámetro de coste fija 2^coste rondas de configuración de clave, así que subir el coste hace que cada intento sea exponencialmente más lento para un atacante mientras se mantiene barato para un único inicio de sesión legítimo. El modo de generación lee 16 bytes de sal aleatorios del crypto.getRandomValues del navegador, ejecuta la configuración Eksblowfish al coste que elijas, cifra la constante de 192 bits "OrpheanBeholderScryDoubt" 64 veces, y emite la cadena estándar de Modular Crypt Format $2b$NN$ + sal en base64 de 22 caracteres + digest en base64 de 31 caracteres.
El algoritmo se ejecuta como una compilación WebAssembly de bcrypt sin eval cargada localmente, así que nada se sube y la herramienta funciona sin conexión una vez cargada. Bcrypt solo considera los primeros 72 bytes de la contraseña: la herramienta te avisa cuando tu entrada supera ese límite para que nunca te sorprenda un truncamiento silencioso. El factor de coste es seleccionable de 4 a 16 (predeterminado 10); cada paso duplica el trabajo, así que 12 es cuatro veces más lento que 10.
El modo de verificación analiza el prefijo $2b$/$2a$/$2y$, el coste de dos dígitos, y la sal incrustada de un hash existente, recalcula el digest con la contraseña candidata, e informa de coincidencia o no coincidencia. Como la sal y el coste viajan dentro de la propia cadena del hash, solo necesitas la contraseña y el hash almacenado para comprobar un inicio de sesión. Todo se calcula en la página: las contraseñas se hashean al 100 % en tu navegador y nada se sube.