UTILS.
100 % dans le navigateur
🔐

Générateur et vérificateur de hachage bcrypt

Générez un hachage de mot de passe bcrypt avec un facteur de coût sélectionnable, ou vérifiez un mot de passe en clair par rapport à un hachage $2b$ existant. Fonctionne entièrement dans votre navigateur.

Les mots de passe sont hachés à 100 % dans votre navigateur — rien n'est téléversé.

— la sortie apparaît ici —

À propos de cet outil

Le Générateur et vérificateur de hachage bcrypt produit et vérifie des hachages de mots de passe bcrypt sans jamais envoyer votre mot de passe à un serveur. Bcrypt, conçu par Provos et Mazières en 1999, enveloppe le calendrier de clés Eksblowfish dans un facteur de travail adaptatif : le paramètre de coût définit 2^cost tours de configuration de clé, de sorte qu'augmenter le coût rend chaque tentative exponentiellement plus lente pour un attaquant tout en restant peu coûteux pour une seule connexion légitime. Le mode génération lit 16 octets de sel aléatoires depuis le crypto.getRandomValues du navigateur, exécute la configuration Eksblowfish au coût que vous avez choisi, chiffre la constante 192 bits "OrpheanBeholderScryDoubt" 64 fois, et émet la chaîne standard Modular Crypt Format $2b$NN$ + sel base64 de 22 caractères + condensé base64 de 31 caractères.

L'algorithme s'exécute comme une build WebAssembly sans eval de bcrypt chargée localement, donc rien n'est téléversé et l'outil fonctionne hors ligne une fois chargé. Bcrypt ne considère que les 72 premiers octets du mot de passe — l'outil vous avertit lorsque votre saisie dépasse cette limite pour que vous ne soyez jamais surpris par une troncature silencieuse. Le facteur de coût est sélectionnable de 4 à 16 (par défaut 10) ; chaque palier double le travail, donc 12 est quatre fois plus lent que 10.

Le mode vérification analyse le préfixe $2b$/$2a$/$2y$, le coût à deux chiffres et le sel intégré d'un hachage existant, recalcule le condensé avec le mot de passe candidat, et signale correspondance ou non-correspondance. Comme le sel et le coût voyagent à l'intérieur de la chaîne de hachage elle-même, vous n'avez besoin que du mot de passe et du hachage stocké pour vérifier une connexion. Tout est calculé dans la page — les mots de passe sont hachés à 100 % dans votre navigateur et rien n'est téléversé.

Foire aux questions

Quel facteur de coût dois-je choisir ?
Le coût définit 2^cost tours de configuration de clé. 10 (la valeur par défaut) est une base courante ; 12 est quatre fois plus lent et un bon choix moderne pour les connexions interactives. Des coûts plus élevés résistent mieux à la force brute mais prennent plus de temps à calculer, donc équilibrez la sécurité contre le délai que chaque connexion peut tolérer.
Pourquoi mon long mot de passe est-il tronqué ?
Bcrypt ne hache que les 72 premiers octets de la saisie par conception — les octets au-delà sont ignorés. L'outil vous avertit lorsqu'un mot de passe dépasse 72 octets UTF-8 pour que vous sachiez que la fin ne contribue pas au hachage. Pour des secrets plus longs, pré-hachez avec SHA-256 avant bcrypt.
Puis-je vérifier un hachage qui commence par $2a$ ou $2y$ ?
Oui. Le mode vérification accepte les préfixes $2a$, $2b$ et $2y$, qui sont des variantes interchangeables du même algorithme. Il lit le coût et le sel du hachage, recalcule avec votre mot de passe, et signale s'ils correspondent.
Mon mot de passe est-il envoyé quelque part ?
Non. Le hachage et la vérification s'exécutent entièrement dans votre navigateur via une build WebAssembly locale de bcrypt. Le mot de passe, le sel et le hachage ne quittent jamais votre appareil, donc vous pouvez tester en toute sécurité de vrais identifiants hors ligne.

Plus d'outils