Sicurezza / Password
Generatore e strumento di verifica di hash bcrypt
Genera un hash bcrypt per una password con il costo che preferisci oppure verifica se una password corrisponde a un hash esistente, tutto nel browser.
Generatore e strumento di verifica di hash bcrypt: bcrypt, progettato da Niels Provos e David Mazières nel 1999, esegue il key schedule di Blowfish 2^cost volte con un salt casuale di 16 byte, così ogni tentativo costa all'attaccante lo stesso lavoro intenzionalmente lento. Il risultato contiene versione, costo, salt e hash in un'unica stringa di 60 caratteri. L'implementazione qui presente è stata verificata rispetto al pacchetto Python bcrypt, anche con password Unicode e password troppo lunghe. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
Tutto funziona in questo browser; la password e l'hash non vengono mai inviati da nessuna parte. Un costo di 10–12 è adatto alla maggior parte degli accessi: ogni aumento raddoppia il tempo.
Conservare le password in sicurezza
Non conservare mai le password in testo semplice o con un hash veloce come MD5 o SHA-256, che una scheda grafica può provare miliardi di volte al secondo. bcrypt, scrypt e Argon2 sono volutamente lenti e usano il salt, quindi un database rubato è molto più difficile da violare.
Per gli accessi al server web, il generatore htpasswd scrive righe utente complete; per creare le password vere e proprie, usa il generatore di password.
Leggere un hash bcrypt
In $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW, 2b è la versione, 12 il cost, i 22 caratteri successivi il salt e gli ultimi 31 l'hash. Poiché salt e cost sono inclusi nell'hash, un server può aumentare il cost per le nuove password senza compromettere quelle vecchie.
Come usarlo
- Inserisci la password e scegli un costo: da 10 a 12 è adatto alla maggior parte dei siti.
- Genera l'hash e copialo nel database o nella configurazione.
- Per testare un hash salvato, passa alla modalità di verifica, incolla l'hash e inserisci la password.
Privacy e limitazioni
La password e l'hash restano nel browser; non viene inviato nulla a un server.
Strumenti correlati
Domande frequenti
Quale costo devo usare?
Il valore più alto che il tuo server può sostenere per ogni accesso, in genere 10–12; OWASP consiglia almeno 10. Ogni incremento raddoppia il tempo, quindi confronta il tempo mostrato qui con quello del tuo server più lento.
Qual è la differenza tra $2a$, $2b$ e $2y$?
Per le password normali producono hash identici. $2b$ indica la correzione del 2014 di OpenBSD per le password molto lunghe, mentre $2y$ indica la correzione del 2011 di PHP per un bug presente in un'altra implementazione; PHP e htpasswd di Apache scrivono $2y$, mentre la maggior parte delle altre librerie scrive $2b$.
Perché la mia password lunga viene accettata usando solo l'inizio?
bcrypt usa solo i primi 72 byte e molte librerie tagliano silenziosamente le password più lunghe; lo strumento mostra un avviso quando succede. Le lettere non inglesi occupano 2–4 byte ciascuna.
Strumento gratuito · nel browser esecuzioni · senza account