UTILS.
100% in de browser
🔒

.htpasswd-generator

Maak Apache/nginx .htpasswd-regels met gesalte APR1-MD5- of SHA-1-hashes, volledig offline in je browser.

— uitvoer verschijnt hier —
Bcrypt is niet inbegrepen. APR1-MD5 is gesalt en aanbevolen; SHA-1 is ongesalt, alleen voor legacy.

Over deze tool

Genereer een kant-en-klare .htpasswd-inlogregel (gebruikersnaam:hash) voor Apache of nginx HTTP Basic-authenticatie. De gebruikersnaam, het wachtwoord en het hashen gebeuren allemaal lokaal in je browser — er wordt niets geüpload, en er is geen eval of externe bibliotheek.

Twee algoritmen worden ondersteund. APR1-MD5 (het Apache $apr1$-formaat) is geïmplementeerd in pure JavaScript, inclusief een op zichzelf staande MD5 en de volledige gesalte crypt-lus van 1000 rondes, met een willekeurige salt van 8 tekens uit crypto.getRandomValues. SHA-1 gebruikt de ingebouwde crypto.subtle.digest van de browser, base64-gecodeerd en voorafgegaan door {SHA}, overeenkomend met de uitvoer van htpasswd -s. Bcrypt is bewust niet opgenomen omdat een correcte, snelle pure-JS bcrypt onpraktisch is om client-side te draaien.

Typ een gebruikersnaam en wachtwoord, kies een algoritme en kopieer de resulterende regel naar je .htpasswd-bestand. Gebruik Nieuwe salt om de APR1-salt opnieuw te genereren (elke opslag levert een andere hash voor hetzelfde wachtwoord, wat verwacht en correct is).

Veelgestelde vragen

Wordt mijn wachtwoord ergens naartoe gestuurd?
Nee. Alle hashing draait volledig in je browser met een ingebouwde MD5 voor APR1 en de native crypto.subtle voor SHA-1. Er wordt niets verzonden en er is geen eval.
Welk algoritme moet ik kiezen?
APR1-MD5 ($apr1$) is de aanbevolen Apache-standaard en is gesalt, dus het is de veiligere van de twee hier. SHA-1 ({SHA}) is ongesalt en vooral nuttig voor oudere setups of nginx-compatibiliteit.
Waarom verandert de APR1-hash elke keer?
APR1 gebruikt een willekeurige salt van 8 tekens, dus hetzelfde wachtwoord levert elke keer een andere hash op. Dit is opzettelijk; Apache leest de salt weer uit de opgeslagen hash bij het controleren van een login.
Waarom wordt bcrypt niet aangeboden?
Bcrypt is bewust uitgesloten. Een correcte pure-JavaScript bcrypt zou groot en traag zijn in de browser, dus deze tool levert in plaats daarvan de betrouwbare, offline APR1-MD5- en SHA-1-modi.

Meer tools