UTILS.
100% w przeglądarce
🔐

Generator i weryfikator hashy bcrypt

Wygeneruj hash hasła bcrypt z wybieralnym współczynnikiem kosztu lub zweryfikuj hasło jawne względem istniejącego hasha $2b$. Działa w pełni w Twojej przeglądarce.

Hasła są haszowane w 100% w Twojej przeglądarce — nic nie jest przesyłane.

— wynik pojawi się tutaj —

O tym narzędziu

Generator i weryfikator hashy bcrypt tworzy i sprawdza hashe haseł bcrypt bez wysyłania Twojego hasła na serwer. Bcrypt, zaprojektowany przez Provosa i Mazièresa w 1999 roku, opakowuje harmonogram kluczy Eksblowfish w adaptacyjny współczynnik pracy: parametr kosztu ustawia 2^cost rund konfiguracji klucza, więc podniesienie kosztu sprawia, że każde zgadywanie jest wykładniczo wolniejsze dla atakującego, pozostając tanim dla pojedynczego uprawnionego logowania. Tryb generowania odczytuje 16 losowych bajtów soli z crypto.getRandomValues przeglądarki, uruchamia konfigurację Eksblowfish przy wybranym koszcie, szyfruje 192-bitową stałą "OrpheanBeholderScryDoubt" 64 razy i emituje standardowy ciąg Modular Crypt Format $2b$NN$ + 22-znakowa sól base64 + 31-znakowy skrót base64.

Algorytm działa jako pozbawiona eval kompilacja WebAssembly bcrypt ładowana lokalnie, więc nic nie jest przesyłane, a narzędzie działa offline po załadowaniu. Bcrypt bierze pod uwagę tylko pierwsze 72 bajty hasła — narzędzie ostrzega, gdy Twoje dane wejściowe przekraczają ten limit, więc nigdy nie zaskoczy Cię ciche obcięcie. Współczynnik kosztu można wybrać od 4 do 16 (domyślnie 10); każdy krok podwaja pracę, więc 12 jest cztery razy wolniejsze niż 10.

Tryb weryfikacji parsuje prefiks $2b$/$2a$/$2y$, dwucyfrowy koszt i wbudowaną sól z istniejącego hasha, przelicza skrót z kandydackim hasłem i zgłasza zgodność lub jej brak. Ponieważ sól i koszt podróżują wewnątrz samego ciągu hasha, do sprawdzenia logowania potrzebujesz tylko hasła i przechowywanego hasha. Wszystko jest obliczane na stronie — hasła są haszowane w 100% w Twojej przeglądarce i nic nie jest przesyłane.

Najczęściej zadawane pytania

Jaki współczynnik kosztu powinienem wybrać?
Koszt ustawia 2^cost rund konfiguracji klucza. 10 (domyślny) to powszechna baza; 12 jest cztery razy wolniejsze i to dobry nowoczesny wybór dla interaktywnych logowań. Wyższe koszty lepiej opierają się atakom siłowym, ale dłużej się liczą, więc wyważ bezpieczeństwo względem opóźnienia, jakie każde logowanie może tolerować.
Dlaczego moje długie hasło jest obcinane?
Bcrypt z założenia haszuje tylko pierwsze 72 bajty danych wejściowych — bajty poza tym są ignorowane. Narzędzie ostrzega, gdy hasło przekracza 72 bajty UTF-8, abyś wiedział, że końcówka nie wpływa na hash. Dla dłuższych sekretów wstępnie zahaszuj SHA-256 przed bcrypt.
Czy mogę zweryfikować hash zaczynający się od $2a$ lub $2y$?
Tak. Tryb weryfikacji akceptuje prefiksy $2a$, $2b$ i $2y$, które są wymiennymi wariantami tego samego algorytmu. Odczytuje koszt i sól z hasha, przelicza z Twoim hasłem i zgłasza, czy pasują.
Czy moje hasło jest gdzieś wysyłane?
Nie. Haszowanie i weryfikacja działają całkowicie w Twojej przeglądarce za pomocą lokalnej kompilacji WebAssembly bcrypt. Hasło, sól i hash nigdy nie opuszczają Twojego urządzenia, więc możesz bezpiecznie testować prawdziwe poświadczenia offline.

Więcej narzędzi