UTILS.
100% nel browser
🔒

Generatore .htpasswd

Crea righe .htpasswd per Apache/nginx con hash APR1-MD5 o SHA-1 con salt, completamente offline nel tuo browser.

— l'output appare qui —
Bcrypt non è incluso. APR1-MD5 è con salt e consigliato; SHA-1 è senza salt, solo legacy.

Informazioni su questo strumento

Genera una riga di credenziali .htpasswd pronta da incollare (username:hash) per l'autenticazione HTTP Basic di Apache o nginx. Lo username, la password e l'hashing avvengono tutti localmente nel tuo browser — nulla viene caricato, e non c'è eval né librerie esterne.

Sono supportati due algoritmi. APR1-MD5 (il formato $apr1$ di Apache) è implementato in puro JavaScript, incluso un MD5 autonomo e l'intero ciclo crypt con salt a 1000 round, con un salt casuale di 8 caratteri estratto da crypto.getRandomValues. SHA-1 usa il crypto.subtle.digest integrato nel browser, codificato in base64 e con il prefisso {SHA}, corrispondente all'output di htpasswd -s. Bcrypt è volutamente escluso perché un bcrypt in puro JS corretto e veloce è impraticabile da eseguire lato client.

Digita uno username e una password, scegli un algoritmo, e copia la riga risultante nel tuo file .htpasswd. Usa Nuovo salt per rigenerare il salt APR1 (ogni salvataggio produce un hash diverso per la stessa password, il che è previsto e corretto).

Domande frequenti

La mia password viene inviata da qualche parte?
No. Tutto l'hashing viene eseguito interamente nel tuo browser usando un MD5 integrato per APR1 e il crypto.subtle nativo per SHA-1. Nulla viene trasmesso e non c'è eval.
Quale algoritmo dovrei scegliere?
APR1-MD5 ($apr1$) è il default Apache consigliato ed è con salt, quindi è il più sicuro dei due qui. SHA-1 ({SHA}) è senza salt e utile principalmente per configurazioni legacy o compatibilità con nginx.
Perché l'hash APR1 cambia ogni volta?
APR1 usa un salt casuale di 8 caratteri, quindi la stessa password produce un hash diverso ogni volta. Questo è voluto; Apache rilegge il salt dall'hash memorizzato quando verifica un login.
Perché bcrypt non è offerto?
Bcrypt è deliberatamente escluso. Un bcrypt in puro JavaScript corretto sarebbe grande e lento nel browser, quindi questo strumento offre invece le modalità affidabili e offline APR1-MD5 e SHA-1.

Altri strumenti