このツールについて
Bcrypt ハッシュ生成・検証ツールは、パスワードをサーバーに一切送信することなくbcryptパスワードハッシュを生成・検証します。1999年にProvosとMazièresが設計したbcryptは、Eksblowfishのキースケジュールを適応的なワークファクターで包みます:コストパラメーターは2^cost回のキーセットアップラウンドを設定するため、コストを上げると攻撃者にとってあらゆる推測が指数的に遅くなる一方、正当な1回のログインでは安価なままです。生成モードはブラウザのcrypto.getRandomValuesから16バイトのランダムなソルトを読み、選んだコストでEksblowfishのセットアップを実行し、192ビットの "OrpheanBeholderScryDoubt" 定数を64回暗号化し、標準のModular Crypt Format文字列 $2b$NN$ + 22文字のbase64ソルト + 31文字のbase64ダイジェストを出力します。
アルゴリズムはローカルに読み込まれたeval不使用のbcryptのWebAssemblyビルドとして実行されるため、何もアップロードされず、いったん読み込めばオフラインでも動作します。bcryptはパスワードの最初の72バイトのみを考慮します——入力がその制限を超えるとツールが警告するため、無言の切り捨てに驚かされることはありません。コストファクターは4〜16から選択可能(デフォルト10)で、各ステップで作業が倍増するため、12は10より4倍遅くなります。
検証モードは既存のハッシュから $2b$/$2a$/$2y$ プレフィックス、2桁のコスト、埋め込まれたソルトを解析し、候補パスワードでダイジェストを再計算して、一致か不一致かを報告します。ソルトとコストはハッシュ文字列自体に含まれるため、ログインを確認するにはパスワードと保存されたハッシュだけが必要です。すべてがページ内で計算されます——パスワードは100%ブラウザ内でハッシュ化され、何もアップロードされません。