Sicherheit / Passwörter
bcrypt-Hash-Generator und -Prüfer
Erstelle einen bcrypt-Passwort-Hash mit dem von dir gewählten Kostenfaktor oder prüfe direkt im Browser, ob ein Passwort zu einem vorhandenen Hash passt.
bcrypt-Hash-Generator und -Prüfer: bcrypt wurde 1999 von Niels Provos und David Mazières entwickelt. Dabei wird der Blowfish-Schlüsselplan 2^cost-mal mit einem zufälligen 16-Byte-Salt ausgeführt, sodass jeder Rateversuch für einen Angreifer denselben langsamen Rechenaufwand verursacht. Das Ergebnis enthält Version, Kostenfaktor, Salt und Hash in einer einzigen 60 Zeichen langen Zeichenkette. Diese Implementierung wurde mit dem Python-Paket bcrypt abgeglichen, einschließlich Unicode und überlanger Passwörter. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Alles läuft in diesem Browser; das Passwort und der Hash werden niemals übertragen. Kosten 10–12 eignen sich für die meisten Anmeldungen: Jede Stufe verdoppelt die benötigte Zeit.
Passwörter sicher speichern
Speichere Passwörter niemals im Klartext oder mit einem schnellen Hash wie MD5 oder SHA-256, den eine Grafikkarte Milliarden Mal pro Sekunde ausprobieren kann. bcrypt, scrypt und Argon2 sind absichtlich langsam und verwenden ein Salt, sodass eine gestohlene Datenbank deutlich schwerer zu knacken ist.
Für Anmeldungen an Webservern schreibt der htpasswd-Generator vollständige Benutzerzeilen. Um die Passwörter selbst zu erstellen, nutze den Passwortgenerator.
Einen bcrypt-Hash lesen
In $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW steht 2b für die Version, 12 für den Kostenfaktor, die nächsten 22 Zeichen für das Salt und die letzten 31 für den Hash. Da Salt und Kostenfaktor im Hash enthalten sind, kann ein Server den Kostenfaktor für neue Passwörter erhöhen, ohne alte Passwörter unbrauchbar zu machen.
So benutzt du es
- Gib das Passwort ein und wähle einen Kostenfaktor. Für die meisten Websites sind 10 bis 12 geeignet.
- Erstelle den Hash und kopiere ihn in deine Datenbank oder Konfiguration.
- Um einen gespeicherten Hash zu testen, wechsle zur Prüfung, füge den Hash ein und gib das Passwort ein.
Datenschutz & Einschränkungen
Das Passwort und der Hash bleiben in deinem Browser. Es wird nichts an einen Server gesendet.
Ähnliche Tools
Häufige Fragen
Welchen Kostenfaktor sollte ich verwenden?
Den höchsten, den dein Server pro Anmeldung verkraften kann, normalerweise 10–12; OWASP empfiehlt mindestens 10. Jeder Schritt verdoppelt die benötigte Zeit. Vergleiche daher die hier angezeigte Zeit mit der deines langsamsten Servers.
Was ist der Unterschied zwischen $2a$, $2b$ und $2y$?
Normale Passwörter werden mit allen drei Varianten identisch gehasht. $2b$ kennzeichnet die Korrektur von OpenBSD aus dem Jahr 2014 für sehr lange Passwörter, $2y$ die Korrektur eines Fehlers in einer anderen Implementierung durch PHP aus dem Jahr 2011. PHP und htpasswd von Apache schreiben $2y$, die meisten anderen Bibliotheken $2b$.
Warum wird mein langes Passwort nur mit seinem Anfang akzeptiert?
bcrypt verwendet nur die ersten 72 Bytes, und viele Bibliotheken kürzen längere Passwörter stillschweigend. Das Tool warnt dich, wenn das passiert. Buchstaben außerhalb des englischen Alphabets benötigen jeweils 2–4 Bytes.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig