UTILS.
100% у браузері
🔐

Генератор і верифікатор хешів Bcrypt

Згенеруйте хеш пароля bcrypt із вибірним фактором вартості або перевірте пароль у відкритому тексті проти наявного хешу $2b$. Працює повністю у вашому браузері.

Паролі хешуються на 100% у вашому браузері — ніщо не завантажується.

— результат з’явиться тут —

Про цей інструмент

Генератор і верифікатор хешів Bcrypt створює й перевіряє хеші паролів bcrypt, ніколи не надсилаючи ваш пароль на сервер. Bcrypt, розроблений Provos і Mazières у 1999 році, обгортає розклад ключів Eksblowfish в адаптивний фактор роботи: параметр вартості задає 2^cost раундів налаштування ключа, тож підвищення вартості робить кожну спробу експоненційно повільнішою для зловмисника, залишаючись дешевою для одного законного входу. Режим генерації читає 16 випадкових байтів солі з crypto.getRandomValues браузера, запускає налаштування Eksblowfish з обраною вами вартістю, шифрує 192-бітну сталу "OrpheanBeholderScryDoubt" 64 рази й видає стандартний рядок Modular Crypt Format $2b$NN$ + 22-символьна base64-сіль + 31-символьний base64-дайджест.

Алгоритм працює як eval-free WebAssembly-збірка bcrypt, завантажена локально, тож ніщо не завантажується, і інструмент працює офлайн після завантаження. Bcrypt враховує лише перші 72 байти пароля — інструмент попереджає, коли ваше введення перевищує цей ліміт, тож вас ніколи не здивує тихе обрізання. Фактор вартості вибирається від 4 до 16 (за замовчуванням 10); кожен крок подвоює роботу, тож 12 у чотири рази повільніше за 10.

Режим перевірки розбирає префікс $2b$/$2a$/$2y$, двоцифрову вартість і вбудовану сіль із наявного хешу, перераховує дайджест із кандидатським паролем і повідомляє збіг чи незбіг. Оскільки сіль і вартість переміщуються всередині самого рядка хешу, для перевірки входу потрібні лише пароль і збережений хеш. Усе обчислюється на сторінці — паролі хешуються на 100% у вашому браузері, і ніщо не завантажується.

Поширені запитання

Який фактор вартості обрати?
Вартість задає 2^cost раундів налаштування ключа. 10 (за замовчуванням) — поширена базова лінія; 12 у чотири рази повільніше й хороший сучасний вибір для інтерактивних входів. Вищі вартості краще протистоять брутфорсу, але довше обчислюються, тож збалансуйте безпеку з затримкою, яку може витримати кожен вхід.
Чому мій довгий пароль обрізано?
Bcrypt за задумом хешує лише перші 72 байти введення — байти поза цим ігноруються. Інструмент попереджає, коли пароль перевищує 72 байти UTF-8, тож ви знаєте, що хвіст не бере участі в хеші. Для довших секретів попередньо хешуйте через SHA-256 перед bcrypt.
Чи можу я перевірити хеш, що починається з $2a$ чи $2y$?
Так. Режим перевірки приймає префікси $2a$, $2b$ і $2y$, які є взаємозамінними варіантами того самого алгоритму. Він зчитує вартість і сіль із хешу, перераховує з вашим паролем і повідомляє, чи вони збігаються.
Чи надсилається мій пароль кудись?
Ні. Хешування й перевірка виконуються повністю у вашому браузері через локальну WebAssembly-збірку bcrypt. Пароль, сіль і хеш ніколи не залишають ваш пристрій, тож ви можете безпечно тестувати справжні облікові дані офлайн.

Більше інструментів