WMW

Bcrypt-Hash-Generator und Prüfer

Free

Generiere und verifiziere bcrypt-Passwort-Hashes vollständig in deinem Browser mittels WebAssembly, mit einstellbarem Kostenfaktor und Salt.

Läuft vollständig in Ihrem Browser mit WebAssembly. Es wird nichts an einen Server gesendet.

Voreinstellungen

Jedes +1 verdoppelt ungefähr die Rechenzeit. 10-12 ist ein üblicher Bereich für moderne Hardware.

Letzte Aktivität

Für alle sichtbar. Die letzten 20 Nutzungen aller Besucher, neueste zuerst.

Noch keine Aktivität. Seien Sie der Erste.

Kommentare (0)

Fanden Sie dieses Tool nützlich? Hinterlassen Sie einen Kommentar, teilen Sie einen Tipp oder sagen Sie uns, wie wir es verbessern können.

Gastkommentare werden vor der Veröffentlichung geprüft. Anmelden um sofort zu veröffentlichen.

Noch keine Kommentare. Seien Sie der Erste, der seine Meinung teilt!

Was dieses Tool macht

Dieses Tool generiert Bcrypt-Passwort-Hashes vollständig in Ihrem Browser mit WebAssembly, mit einstellbarem Kostenfaktor und Salt, sowie einem integrierten Verifizierer, um ein Passwort gegen einen vorhandenen kodierten Hash zu prüfen.

So funktioniert es

Bcrypt kombiniert ein Passwort mit einem 16-Byte-Zufalls-Salt und wiederholt seinen internen Schlüsselaufbau-Algorithmus 2^Kosten Mal (der Kostenfaktor), was die Berechnung absichtlich verlangsamt und somit Brute-Force-Angriffe teuer macht. Das Ergebnis wird in eine eigenständige kodierte Zeichenfolge in der Form $2b$<Kosten>$<Salt+Hash> verpackt, unter Verwendung von Bcrypts eigenem Base64-ähnlichen Alphabet. Da das Salt direkt in dieser Zeichenfolge eingebettet ist, bedeutet die spätere Überprüfung eines Passworts nur, Salt und Kosten wieder auszulesen, dieselbe Berechnung erneut auf das Kandidatenpasswort anzuwenden und die Ausgabe zu vergleichen.

Probleme, die es löst

Häufig gestellte Fragen

Welchen Kostenfaktor sollte ich verwenden?

10-12 ist der übliche Bereich für moderne Hardware und balanciert Sicherheit gegen die Berechnungsdauer jedes Hashes. Jede Erhöhung um 1 verdoppelt etwa die Rechenzeit, sodass ein Kostenwert von 12 etwa 4-mal so lange dauert wie 10. Verwenden Sie einen niedrigeren Wert wie 8 nur zum Testen, niemals für echte Passwortspeicherung.

Warum wird mein Passwort als zu lang abgelehnt?

Bcrypt hat eine feste Grenze von 72 Bytes pro Passwort, und alles darüber hinaus wird vom ursprünglichen Algorithmus stillschweigend ignoriert, was dieses Tool nicht kommentarlos tun möchte. Beachten Sie, dass dies eine Byte-Grenze ist, keine Zeichengrenze: Akzentbuchstaben und Emojis können in UTF-8 jeweils 2-4 Bytes belegen, sodass ein Passwort das Limit erreichen kann, lange bevor es 72 Zeichen lang aussieht.

Wird mein Passwort irgendwohin gesendet?

Nein. Der Hash wird vollständig in Ihrem Browser mit WebAssembly berechnet, nichts, was Sie hier eingeben, wird an einen Server übertragen.

Warum beginnt der kodierte Hash mit $2b$?

$2b$ kennzeichnet die Bcrypt-Algorithmusversion, gefolgt vom zweistelligen Kostenfaktor und dann einer einzigen Base64-ähnlichen Zeichenfolge, die sowohl das Salt als auch den resultierenden Hash enthält. Dieses eigenständige Format ist der Grund, warum bei der Bcrypt-Überprüfung das Salt nicht separat gespeichert werden muss, es ist bereits in der Hash-Zeichenfolge eingebettet.

Sollte ich mein eigenes Salt generieren oder ein zufälliges verwenden?

Verwenden Sie für die echte Passwortspeicherung ein zufälliges Salt, dafür ist das automatisch generierte 16-Byte-Salt gedacht, und es ist bei jedem Seitenaufruf einzigartig. Ein eigenes festes Salt anzugeben ist nur zum Testen oder zum Reproduzieren eines bestimmten bekannten Hashes nützlich.

Verwandte Tools