Over deze tool
De Bcrypt-hashgenerator & -verificatie maakt en controleert bcrypt-wachtwoordhashes zonder je wachtwoord ooit naar een server te sturen. Bcrypt, ontworpen door Provos en Mazières in 1999, wikkelt de Eksblowfish key schedule in een adaptieve werkfactor: de cost-parameter stelt 2^cost key-setup-rondes in, dus het verhogen van de cost maakt elke gok exponentieel trager voor een aanvaller terwijl het goedkoop blijft voor één legitieme login. De Generate-modus leest 16 willekeurige salt-bytes uit crypto.getRandomValues van de browser, draait de Eksblowfish-setup op de door jou gekozen cost, versleutelt de 192-bit "OrpheanBeholderScryDoubt"-constante 64 keer, en produceert de standaard Modular Crypt Format-string $2b$NN$ + 22-teken base64-salt + 31-teken base64-digest.
Het algoritme draait als een eval-vrije WebAssembly-build van bcrypt die lokaal wordt geladen, dus er wordt niets geüpload en de tool werkt offline zodra hij geladen is. Bcrypt beschouwt alleen de eerste 72 bytes van het wachtwoord — de tool waarschuwt je wanneer je invoer die limiet overschrijdt zodat je nooit verrast wordt door stille afkapping. De cost-factor is instelbaar van 4 tot 16 (standaard 10); elke stap verdubbelt het werk, dus 12 is vier keer trager dan 10.
De Verify-modus haalt het $2b$/$2a$/$2y$-voorvoegsel, de cost van twee cijfers en de ingebedde salt uit een bestaande hash, herberekent de digest met het kandidaat-wachtwoord, en rapporteert wel of geen overeenkomst. Omdat de salt en cost binnen de hash-string zelf reizen, heb je alleen het wachtwoord en de opgeslagen hash nodig om een login te controleren. Alles wordt op de pagina berekend — wachtwoorden worden 100% in je browser gehasht en er wordt niets geüpload.