UTILS.
100% no navegador
🔐

Gerador e Verificador de Hash Bcrypt

Gere um hash de senha bcrypt com fator de custo selecionável, ou verifique uma senha em texto simples contra um hash $2b$ existente. Roda totalmente no seu navegador.

As senhas são hasheadas 100% no seu navegador — nada é enviado.

— a saída aparece aqui —

Sobre esta ferramenta

O Gerador e Verificador de Hash Bcrypt produz e confere hashes de senha bcrypt sem nunca enviar sua senha a um servidor. O bcrypt, projetado por Provos e Mazières em 1999, envolve o agendamento de chaves Eksblowfish em um fator de trabalho adaptativo: o parâmetro de custo define 2^cost rounds de configuração de chave, então aumentar o custo torna cada tentativa exponencialmente mais lenta para um atacante enquanto permanece barato para um único login legítimo. O modo de geração lê 16 bytes aleatórios de sal do crypto.getRandomValues do navegador, executa a configuração Eksblowfish no custo escolhido, criptografa a constante "OrpheanBeholderScryDoubt" de 192 bits 64 vezes, e emite a string padrão do Modular Crypt Format $2b$NN$ + sal base64 de 22 caracteres + digest base64 de 31 caracteres.

O algoritmo roda como um build WebAssembly livre de eval do bcrypt carregado localmente, então nada é enviado e a ferramenta funciona offline depois de carregada. O bcrypt só considera os primeiros 72 bytes da senha — a ferramenta avisa quando sua entrada excede esse limite para que você nunca seja surpreendido por truncamento silencioso. O fator de custo é selecionável de 4 a 16 (padrão 10); cada passo dobra o trabalho, então 12 é quatro vezes mais lento que 10.

O modo de verificação analisa o prefixo $2b$/$2a$/$2y$, o custo de dois dígitos e o sal embutido de um hash existente, recalcula o digest com a senha candidata, e informa se corresponde ou não. Como o sal e o custo viajam dentro da própria string do hash, você só precisa da senha e do hash armazenado para verificar um login. Tudo é calculado na página — as senhas são hasheadas 100% no seu navegador e nada é enviado.

Perguntas frequentes

Que fator de custo devo escolher?
O custo define 2^cost rounds de configuração de chave. 10 (o padrão) é uma linha de base comum; 12 é quatro vezes mais lento e uma boa escolha moderna para logins interativos. Custos mais altos resistem melhor à força bruta mas demoram mais para calcular, então equilibre segurança com o atraso que cada login pode tolerar.
Por que minha senha longa é truncada?
O bcrypt só faz hash dos primeiros 72 bytes da entrada por design — bytes além disso são ignorados. A ferramenta avisa quando uma senha excede 72 bytes UTF-8 para que você saiba que a cauda não está contribuindo para o hash. Para segredos mais longos, faça pré-hash com SHA-256 antes do bcrypt.
Posso verificar um hash que começa com $2a$ ou $2y$?
Sim. O modo de verificação aceita os prefixos $2a$, $2b$ e $2y$, que são variantes intercambiáveis do mesmo algoritmo. Ele lê o custo e o sal do hash, recalcula com sua senha e informa se correspondem.
Minha senha é enviada a algum lugar?
Não. O hash e a verificação rodam inteiramente no seu navegador via um build WebAssembly local do bcrypt. A senha, o sal e o hash nunca saem do seu dispositivo, então você pode testar credenciais reais offline com segurança.

Mais ferramentas