Seguridad / Contraseñas
Generador y comprobador de hashes bcrypt
Genera un hash bcrypt para una contraseña con el coste que elijas o comprueba si una contraseña coincide con un hash existente, todo desde el navegador.
Generador y comprobador de hashes bcrypt: bcrypt, diseñado por Niels Provos y David Mazières en 1999, ejecuta la planificación de claves de Blowfish 2^cost veces con un salt aleatorio de 16 bytes, de modo que cada intento cueste al atacante el mismo trabajo lento. El resultado contiene la versión, el coste, el salt y el hash en una única cadena de 60 caracteres. Esta implementación se comprobó con el paquete bcrypt de Python, incluidas las contraseñas Unicode y demasiado largas. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas de desarrollo
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
Todo se ejecuta en este navegador; la contraseña y el hash nunca se envían a ningún sitio. Un coste de 10–12 es adecuado para la mayoría de los inicios de sesión: cada nivel duplica el tiempo.
Almacenar contraseñas de forma segura
Nunca almacenes contraseñas como texto plano ni con un hash rápido como MD5 o SHA-256, que una tarjeta gráfica puede probar miles de millones de veces por segundo. bcrypt, scrypt y Argon2 son deliberadamente lentos y usan salt, por lo que resulta mucho más difícil descifrar una base de datos robada.
Para los inicios de sesión en servidores web, el generador de htpasswd escribe líneas de usuario completas; para crear las contraseñas, usa el generador de contraseñas.
Cómo leer un hash bcrypt
En $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW, 2b es la versión, 12 el coste, los 22 caracteres siguientes el salt y los 31 últimos el hash. Como el salt y el coste acompañan al hash, un servidor puede aumentar el coste de las contraseñas nuevas sin afectar a las antiguas.
Cómo se usa
- Escribe la contraseña y elige un coste; de 10 a 12 es adecuado para la mayoría de los sitios.
- Genera el hash y cópialo en tu base de datos o configuración.
- Para probar un hash almacenado, cambia al modo de comprobación, pega el hash y escribe la contraseña.
Privacidad y límites
La contraseña y el hash permanecen en tu navegador; no se envía nada a ningún servidor.
Herramientas relacionadas
Preguntas frecuentes
¿Qué coste debería usar?
El valor más alto que tu servidor pueda asumir en cada inicio de sesión, normalmente 10–12; OWASP recomienda al menos 10. Cada paso duplica el tiempo, así que compara el tiempo que se muestra aquí con el de tu servidor más lento.
¿Cuál es la diferencia entre $2a$, $2b$ y $2y$?
Aplican un hash idéntico a las contraseñas normales. $2b$ identifica la corrección de OpenBSD de 2014 para las contraseñas muy largas, y $2y$ identifica la corrección de PHP de 2011 para un error en otra implementación; PHP y Apache's htpasswd escriben $2y$, mientras que la mayoría de las demás bibliotecas escriben $2b$.
¿Por qué se acepta mi contraseña larga usando solo el principio?
bcrypt solo usa los primeros 72 bytes, y muchas bibliotecas recortan las contraseñas más largas sin avisar; la herramienta muestra una advertencia cuando ocurre. Las letras que no pertenecen al inglés ocupan 2–4 bytes cada una.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta