Sécurité / Mots de passe
Générateur et vérificateur de hachage bcrypt
Générez un hachage bcrypt avec le coût de votre choix, ou vérifiez qu’un mot de passe correspond à un hachage existant, directement dans votre navigateur.
Générateur et vérificateur de hachage bcrypt: bcrypt, conçu par Niels Provos et David Mazières en 1999, exécute le processus de génération de clés Blowfish 2^cost fois avec un sel aléatoire de 16 octets. Ainsi, chaque tentative impose à l’attaquant le même travail lent. Le résultat contient la version, le coût, le sel et le hachage dans une seule chaîne de 60 caractères. Cette implémentation a été vérifiée par comparaison avec le paquet Python bcrypt, notamment pour l’Unicode et les mots de passe trop longs. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.
- Catégorie
- Outils développeur
- Exécutions
- Dans votre navigateur
- Coût
- Gratuit · sans inscription
- Disponibilité
- Prêt à l'emploi
Fonctionne entièrement dans votre navigateur
Tout s'exécute dans ce navigateur ; le mot de passe et le hash ne sont jamais envoyés nulle part. Un coût de 10–12 convient à la plupart des connexions : chaque niveau supplémentaire double le temps de calcul.
Stocker les mots de passe en toute sécurité
Ne stockez jamais les mots de passe en texte brut ni avec un hash rapide comme MD5 ou SHA-256, qu'une carte graphique peut tester des milliards de fois par seconde. bcrypt, scrypt et Argon2 sont volontairement lents et utilisent un sel, ce qui rend une base de données volée bien plus difficile à déchiffrer.
Pour les connexions à un serveur web, le générateur htpasswd écrit des lignes utilisateur complètes ; pour créer les mots de passe eux-mêmes, utilisez le générateur de mots de passe.
Lire un hash bcrypt
Dans $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW, 2b correspond à la version, 12 au coût, les 22 caractères suivants au sel et les 31 derniers au hash. Comme le sel et le coût accompagnent le hash, un serveur peut augmenter le coût pour les nouveaux mots de passe sans compromettre les anciens.
Comment l'utiliser
- Saisissez le mot de passe et choisissez un coût ; 10 à 12 convient à la plupart des sites.
- Générez le hachage et copiez-le dans votre base de données ou votre configuration.
- Pour tester un hachage enregistré, passez en mode vérification, collez le hachage et saisissez le mot de passe.
Confidentialité et limitations
Le mot de passe et le hachage restent dans votre navigateur ; rien n’est envoyé à un serveur.
Outils associés
Questions fréquentes
Quel coût dois-je utiliser ?
Le coût le plus élevé que votre serveur puisse supporter à chaque connexion, généralement 10–12 ; OWASP recommande au moins 10. Chaque étape double la durée : comparez donc le temps affiché ici à celui de votre serveur le plus lent.
Quelle est la différence entre $2a$, $2b$ et $2y$ ?
Ils hachent les mots de passe normaux de manière identique. $2b$ désigne le correctif d’OpenBSD de 2014 pour les mots de passe très longs, tandis que $2y$ désigne le correctif PHP de 2011 corrigeant un bug dans une autre implémentation ; PHP et htpasswd d’Apache écrivent $2y$, tandis que la plupart des autres bibliothèques écrivent $2b$.
Pourquoi mon mot de passe long est-il accepté uniquement avec son début ?
bcrypt n’utilise que les 72 premiers octets et de nombreuses bibliothèques tronquent silencieusement les mots de passe plus longs ; l’outil vous avertit lorsque cela se produit. Les lettres qui ne font pas partie de l’alphabet anglais occupent 2–4 octets chacune.
Outil gratuit · dans votre navigateur exécutions · aucun compte requis