UTILS.
100 % dans le navigateur
🔒

Générateur .htpasswd

Créez des lignes .htpasswd Apache/nginx avec des hachages APR1-MD5 salés ou SHA-1, entièrement hors ligne dans votre navigateur.

— la sortie apparaît ici —
Bcrypt n'est pas inclus. APR1-MD5 est salé et recommandé ; SHA-1 n'est pas salé, hérité uniquement.

À propos de cet outil

Générez une ligne d'identifiants .htpasswd prête à coller (nom d'utilisateur:hachage) pour l'authentification HTTP Basic d'Apache ou nginx. Le nom d'utilisateur, le mot de passe et le hachage se déroulent tous localement dans votre navigateur — rien n'est téléversé, et il n'y a ni eval ni bibliothèque externe.

Deux algorithmes sont pris en charge. APR1-MD5 (le format $apr1$ d'Apache) est implémenté en JavaScript pur, y compris un MD5 autonome et la boucle crypt salée complète de 1000 tours, avec un sel aléatoire de 8 caractères tiré de crypto.getRandomValues. SHA-1 utilise le crypto.subtle.digest intégré au navigateur, encodé en base64 et préfixé de {SHA}, correspondant à la sortie de htpasswd -s. Bcrypt est intentionnellement absent car un bcrypt en JavaScript pur, correct et rapide, est impraticable côté client.

Saisissez un nom d'utilisateur et un mot de passe, choisissez un algorithme, et copiez la ligne obtenue dans votre fichier .htpasswd. Utilisez Nouveau sel pour régénérer le sel APR1 (chaque enregistrement produit un hachage différent pour le même mot de passe, ce qui est attendu et correct).

Foire aux questions

Mon mot de passe est-il envoyé quelque part ?
Non. Tout le hachage s'exécute entièrement dans votre navigateur à l'aide d'un MD5 intégré pour APR1 et du crypto.subtle natif pour SHA-1. Rien n'est transmis et il n'y a pas d'eval.
Quel algorithme choisir ?
APR1-MD5 ($apr1$) est le défaut Apache recommandé et est salé, c'est donc le plus sûr des deux ici. SHA-1 ({SHA}) n'est pas salé et sert surtout aux configurations héritées ou à la compatibilité nginx.
Pourquoi le hachage APR1 change-t-il à chaque fois ?
APR1 utilise un sel aléatoire de 8 caractères, donc le même mot de passe produit un hachage différent à chaque fois. C'est voulu ; Apache relit le sel dans le hachage stocké lors de la vérification d'une connexion.
Pourquoi bcrypt n'est-il pas proposé ?
Bcrypt est délibérément exclu. Un bcrypt en JavaScript pur correct serait volumineux et lent dans le navigateur, donc cet outil livre plutôt les modes fiables et hors ligne APR1-MD5 et SHA-1.

Plus d'outils