WMW

Generatore Verificatore Hash Bcrypt

Free

Genera e verifica hash password bcrypt interamente nel tuo browser usando WebAssembly, con un fattore di costo e sale regolabili.

Gira interamente nel tuo browser usando WebAssembly. Nulla viene inviato a un server.

Preset

Ogni +1 raddoppia approssimativamente il tempo di calcolo. 10-12 è un intervallo comune per l'hardware moderno.

Attività recente

Visibile a tutti. Ultimi 20 utilizzi su tutti i visitatori, i più recenti per primi.

Ancora nessuna attività. Sii il primo.

Commenti (0)

Hai trovato utile questo strumento? Lascia un commento, condividi un consiglio, o dicci come possiamo migliorarlo.

I commenti degli ospiti vengono revisionati prima della pubblicazione. Accedi per pubblicare istantaneamente.

Ancora nessun commento. Sii il primo a condividere il tuo pensiero!

Cosa fa questo strumento

Questo strumento genera hash password bcrypt interamente nel tuo browser usando WebAssembly, con un fattore di costo e sale regolabili, più un verificatore integrato per controllare una password contro un hash codificato esistente.

Come funziona

Bcrypt combina una password con un salt casuale di 16 byte e ripete il proprio algoritmo interno di impostazione chiave 2^costo volte (il fattore di costo), il che lo rende deliberatamente lento da calcolare e quindi costoso da forzare. Il risultato viene confezionato in una stringa codificata autonoma nella forma $2b$<costo>$<salt+hash>, usando l'alfabeto in stile base64 proprio di bcrypt. Poiché il salt è incorporato direttamente in quella stringa, verificare una password in seguito significa semplicemente rileggere salt e costo, rieseguire lo stesso calcolo sulla password candidata e confrontare l'output.

Problemi che risolve

Domande frequenti

›Quale fattore di costo dovrei usare?

10-12 è l'intervallo comune sull'hardware moderno, bilanciando la sicurezza con il tempo di calcolo di ogni hash. Ogni incremento di 1 raddoppia circa il tempo di calcolo, quindi un costo di 12 richiede circa 4 volte più tempo di un costo di 10. Usa un valore più basso come 8 solo per i test, mai per la memorizzazione reale delle password.

›Perché la mia password viene rifiutata come troppo lunga?

Bcrypt ha un limite rigido di 72 byte per password, e tutto ciò che va oltre viene ignorato silenziosamente dall'algoritmo originale, cosa che questo strumento si rifiuta di fare senza avvisare. Nota che questo è un limite in byte, non in caratteri: le lettere accentate e le emoji possono occupare 2-4 byte ciascuna in UTF-8, quindi una password può raggiungere il limite ben prima di sembrare lunga 72 caratteri.

›La mia password viene inviata da qualche parte?

No. L'hash viene calcolato interamente nel tuo browser usando WebAssembly, nulla di ciò che digiti qui viene trasmesso a nessun server.

›Perché l'hash codificato inizia con $2b$?

$2b$ identifica la versione dell'algoritmo bcrypt, è seguito dal fattore di costo a due cifre e poi da un'unica stringa simile a base64 che contiene sia il salt sia l'hash risultante. Questo formato autonomo è il motivo per cui la verifica bcrypt non richiede di memorizzare separatamente il salt, è già incorporato nella stringa hash.

›Dovrei generare il mio sale o usarne uno casuale?

Usa un sale casuale per la memorizzazione reale delle password, è a questo che serve il sale a 16 byte generato automaticamente, ed è unico a ogni caricamento pagina. Fornire il proprio sale fisso è utile solo per test o per riprodurre un hash specifico noto.

Strumenti correlati