Keamanan / Kata sandi
Generator dan Pemeriksa Hash bcrypt
Buat hash kata sandi bcrypt dengan cost pilihan Anda, atau periksa apakah kata sandi cocok dengan hash yang sudah ada, semuanya di browser.
Generator dan Pemeriksa Hash bcrypt: bcrypt, yang dirancang oleh Niels Provos dan David Mazières pada 1999, menjalankan key schedule Blowfish sebanyak 2^cost kali dengan salt acak berukuran 16-byte, sehingga setiap tebakan membuat penyerang harus melakukan pekerjaan lambat yang sama. Hasilnya menyimpan versi, cost, salt, dan hash dalam satu string berisi 60 karakter. Implementasi di sini telah diperiksa terhadap package Python bcrypt, termasuk kata sandi Unicode dan kata sandi yang terlalu panjang. Berjalan 100% lokal di browser Anda tanpa upload file ke server.
- Kategori
- Tools developer
- Dijalankan
- Di browser Anda
- Biaya
- Gratis · tanpa daftar
- Ketersediaan
- Siap digunakan
Berjalan sepenuhnya di browser Anda
Semuanya berjalan di browser ini; password dan hash tidak pernah dikirim ke mana pun. Biaya 10–12 cocok untuk sebagian besar login: setiap kenaikan tingkat menggandakan waktunya.
Menyimpan password dengan aman
Jangan pernah menyimpan password sebagai teks biasa atau dengan hash cepat seperti MD5 atau SHA-256, yang dapat dicoba kartu grafis hingga miliaran kali per detik. bcrypt, scrypt, dan Argon2 sengaja dibuat lambat dan menggunakan salt, sehingga database yang dicuri jauh lebih sulit dibobol.
Untuk login server web, htpasswd generator menulis baris pengguna lengkap; untuk membuat passwordnya, gunakan password generator.
Membaca hash bcrypt
Dalam $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW, 2b adalah versinya, 12 adalah cost, 22 karakter berikutnya adalah salt, dan 31 karakter terakhir adalah hash. Karena salt dan cost disertakan bersama hash, server dapat menaikkan cost untuk password baru tanpa merusak password lama.
Cara menggunakannya
- Masukkan kata sandi dan pilih cost; 10 hingga 12 cocok untuk sebagian besar situs.
- Buat hash, lalu salin ke database atau konfigurasi Anda.
- Untuk menguji hash yang tersimpan, beralih ke mode pemeriksaan, tempel hash, lalu masukkan kata sandi.
Privasi & batasan
Kata sandi dan hash tetap berada di browser Anda; tidak ada yang dikirim ke server.
Alat terkait
Pertanyaan umum
Cost berapa yang sebaiknya saya gunakan?
Gunakan cost tertinggi yang mampu ditangani server Anda untuk setiap login, biasanya 10–12; OWASP merekomendasikan setidaknya 10. Setiap kenaikan 1 tingkat menggandakan waktu, jadi bandingkan waktu yang ditampilkan di sini dengan server Anda yang paling lambat.
Apa perbedaan antara $2a$, $2b$, dan $2y$?
Ketiganya menghasilkan hash yang sama untuk kata sandi biasa. $2b$ menandai perbaikan OpenBSD pada 2014 untuk kata sandi yang sangat panjang, sedangkan $2y$ menandai perbaikan PHP pada 2011 terhadap bug di implementasi lain; PHP dan htpasswd milik Apache menulis $2y$, sementara sebagian besar library lain menulis $2b$.
Mengapa kata sandi panjang saya diterima hanya dengan bagian awalnya?
bcrypt hanya menggunakan 72 byte pertama, dan banyak library memotong kata sandi yang lebih panjang secara diam-diam; tool ini akan memberi peringatan saat itu terjadi. Huruf di luar bahasa Inggris menggunakan 2–4 byte per karakter.
Alat gratis · berjalan di browser anda · tanpa perlu akun