Informazioni su questo strumento
Il Generatore e verificatore di hash password Argon2 calcola e verifica hash Argon2 interamente nel tuo browser. Argon2 ha vinto la Password Hashing Competition del 2015 ed è standardizzato in RFC 9106; a differenza di bcrypt è memory-hard, il che significa che il suo costo è dominato dall'uso della RAM, il che ostacola i sistemi di cracking GPU e ASIC. La modalità di generazione estrae 16 byte di salt casuali da crypto.getRandomValues ed esegue la variante selezionata con i tuoi parametri: t iterazioni (costo temporale), m memoria in KiB, p parallelismo (lanes), e la lunghezza dell'hash di output in byte.
Sono offerte tre varianti. Argon2id (la predefinita e la scelta raccomandata dalla RFC) è un ibrido che resiste sia agli attacchi side-channel sia a quelli time-memory trade-off; Argon2i è ottimizzato contro la fuga side-channel; Argon2d massimizza la resistenza al cracking GPU ma non è sicuro rispetto ai side-channel. Il risultato è una stringa PHC auto-descrittiva della forma $argon2id$v=19$m=65536,t=3,p=1$<salt base64>$<hash base64>, così che ogni parametro necessario per verificare viaggi all'interno dell'hash. I valori predefiniti (t=3, m=65536 KiB = 64 MiB, p=1) seguono il secondo profilo raccomandato della RFC 9106.
Poiché il lavoro viene eseguito come build WebAssembly priva di eval sotto la rigorosa policy di sicurezza del browser, la memoria viene allocata nella pagina: valori di m molto alti sono intensivi in RAM e possono essere lenti sui telefoni, quindi lo strumento avvisa oltre i 256 MiB. La modalità di verifica analizza la variante, la versione, m/t/p, il salt e il digest da un hash codificato, ricalcola con la password candidata, e riporta corrispondenza o nessuna corrispondenza. Le password sono sottoposte ad hashing al 100% nel tuo browser e nulla viene caricato.