À propos de cet outil
Le Générateur et vérificateur de hachage de mot de passe Argon2 calcule et vérifie les hachages Argon2 entièrement dans votre navigateur. Argon2 a remporté la Password Hashing Competition de 2015 et est normalisé dans la RFC 9106 ; contrairement à bcrypt, il est memory-hard, ce qui signifie que son coût est dominé par l'utilisation de la RAM, ce qui contrarie les plateformes de craquage GPU et ASIC. Le mode génération tire 16 octets de sel aléatoires depuis crypto.getRandomValues et exécute la variante sélectionnée avec vos paramètres : t itérations (coût en temps), m mémoire en Kio, p parallélisme (voies), et la longueur du hachage de sortie en octets.
Trois variantes sont proposées. Argon2id (la valeur par défaut et le choix recommandé par la RFC) est un hybride qui résiste à la fois aux attaques par canal auxiliaire et par compromis temps-mémoire ; Argon2i est optimisé contre les fuites par canal auxiliaire ; Argon2d maximise la résistance au craquage GPU mais n'est pas sûr contre les canaux auxiliaires. Le résultat est une chaîne PHC autodescriptive de la forme $argon2id$v=19$m=65536,t=3,p=1$<sel base64>$<hachage base64>, de sorte que chaque paramètre nécessaire à la vérification voyage à l'intérieur du hachage. Les valeurs par défaut (t=3, m=65536 Kio = 64 Mio, p=1) suivent le second profil recommandé de la RFC 9106.
Comme le travail s'exécute comme une build WebAssembly sans eval sous la politique de sécurité stricte du navigateur, la mémoire est allouée dans la page : les valeurs de m très élevées sont gourmandes en RAM et peuvent être lentes sur les téléphones, donc l'outil avertit au-delà de 256 Mio. Le mode vérification analyse la variante, la version, m/t/p, le sel et le condensé d'un hachage encodé, recalcule avec le mot de passe candidat, et signale correspondance ou non-correspondance. Les mots de passe sont hachés à 100 % dans votre navigateur et rien n'est téléversé.