UTILS.
100% nel browser
🔐

Generatore e verificatore di hash Bcrypt

Genera un hash di password bcrypt con un fattore di costo selezionabile, o verifica una password in chiaro rispetto a un hash $2b$ esistente. Funziona interamente nel tuo browser.

Le password sono sottoposte ad hashing al 100% nel tuo browser — nulla viene caricato.

— l'output appare qui —

Informazioni su questo strumento

Il Generatore e verificatore di hash Bcrypt produce e verifica hash di password bcrypt senza mai inviare la tua password a un server. Bcrypt, progettato da Provos e Mazières nel 1999, avvolge la key schedule Eksblowfish in un fattore di lavoro adattivo: il parametro di costo imposta 2^cost round di setup della chiave, quindi aumentare il costo rende ogni tentativo esponenzialmente più lento per un attaccante restando economico per un singolo login legittimo. La modalità di generazione legge 16 byte di salt casuali dal crypto.getRandomValues del browser, esegue il setup Eksblowfish al costo scelto, cifra 64 volte la costante a 192 bit "OrpheanBeholderScryDoubt", ed emette la stringa standard Modular Crypt Format $2b$NN$ + salt base64 a 22 caratteri + digest base64 a 31 caratteri.

L'algoritmo viene eseguito come build WebAssembly di bcrypt privo di eval caricato localmente, quindi nulla viene caricato e lo strumento funziona offline una volta caricato. Bcrypt considera solo i primi 72 byte della password — lo strumento ti avvisa quando il tuo input supera quel limite così non sei mai sorpreso da un troncamento silenzioso. Il fattore di costo è selezionabile da 4 a 16 (predefinito 10); ogni passo raddoppia il lavoro, quindi 12 è quattro volte più lento di 10.

La modalità di verifica analizza il prefisso $2b$/$2a$/$2y$, il costo a due cifre, e il salt incorporato da un hash esistente, ricalcola il digest con la password candidata, e riporta corrispondenza o nessuna corrispondenza. Poiché il salt e il costo viaggiano all'interno della stringa di hash stessa, ti servono solo la password e l'hash memorizzato per verificare un login. Tutto viene calcolato nella pagina — le password sono sottoposte ad hashing al 100% nel tuo browser e nulla viene caricato.

Domande frequenti

Quale fattore di costo dovrei scegliere?
Il costo imposta 2^cost round di setup della chiave. 10 (il predefinito) è una base comune; 12 è quattro volte più lento ed è una buona scelta moderna per i login interattivi. Costi più alti resistono meglio alla forza bruta ma richiedono più tempo per il calcolo, quindi bilancia la sicurezza con il ritardo che ogni login può tollerare.
Perché la mia password lunga viene troncata?
Bcrypt esegue l'hashing solo dei primi 72 byte dell'input per progettazione — i byte oltre quel limite vengono ignorati. Lo strumento ti avvisa quando una password supera i 72 byte UTF-8 così sai che la coda non contribuisce all'hash. Per segreti più lunghi, pre-esegui l'hashing con SHA-256 prima di bcrypt.
Posso verificare un hash che inizia con $2a$ o $2y$?
Sì. La modalità di verifica accetta i prefissi $2a$, $2b$ e $2y$, che sono varianti intercambiabili dello stesso algoritmo. Legge il costo e il salt dall'hash, ricalcola con la tua password, e riporta se corrispondono.
La mia password viene inviata da qualche parte?
No. L'hashing e la verifica vengono eseguiti interamente nel tuo browser tramite una build WebAssembly locale di bcrypt. La password, il salt e l'hash non lasciano mai il tuo dispositivo, quindi puoi testare in sicurezza credenziali reali offline.

Altri strumenti