Strumento per sviluppatori / 24
Generatore .htpasswd per Apache / Nginx
Genera righe di autenticazione e hash delle password .htpasswd per Apache e Nginx, direttamente nella memoria del client.
Generatore .htpasswd per Apache / Nginx: TOEA scrive la riga prevista da Apache e nginx per l'autenticazione di base HTTP. Il formato predefinito è $apr1$ di Apache: la password viene salata con otto caratteri casuali e sottoposta a mille iterazioni, come fa htpasswd -m e come supportano entrambi i server. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Inserire la riga nel server
Salva la riga in un file esterno alla root web, con un user:hash per riga. Per nginx, aggiungi auth_basic "Restricted"; e auth_basic_user_file /etc/nginx/.htpasswd; al blocco location o server. Per Apache, usa AuthType Basic, AuthName, AuthUserFile con il percorso completo del file e Require valid-user. Ricarica il server al termine; un errore di sintassi farà fallire ogni richiesta, non solo gli accessi.
Segni del dollaro e HTTP semplice
L'hash contiene molti caratteri $ e i file Docker Compose, i file .env e alcune etichette dei proxy interpretano $ come l'inizio di una variabile. In Compose, scrivi ogni $ come $$; altrimenti l'hash viene accorciato senza avviso e nessuna password corrisponde.
L'autenticazione di base invia nome utente e password con ogni richiesta, codificati ma non cifrati. Usala dietro HTTPS e trattala come una barriera per siti di staging e percorsi amministrativi, non come un sistema di accesso per i clienti.
Come usarlo
- Inserisci un nome utente e una password.
- Lascia selezionato Apache MD5, a meno che tu non abbia un motivo per scegliere diversamente.
- Copia la riga generata nel tuo file .htpasswd.
Privacy e limitazioni
La password viene sottoposta a hash nel tuo browser e non viene mai inviata altrove. Non viene registrato nulla e il salt proviene dalla sorgente casuale crittografica del tuo browser, quindi due persone che generano una riga per la stessa password non ottengono lo stesso hash.
Strumenti correlati
Domande frequenti
Quale algoritmo dovrei scegliere?
Apache MD5 ($apr1$), il valore predefinito qui. Usa un salt e iterazioni multiple, ed è supportato sia da Apache sia da nginx. L'opzione {SHA} è un digest SHA-1 non salato, mantenuto solo per le configurazioni meno recenti che lo richiedono: lo strumento htpasswd di Apache la definisce non sicura, perché password identiche producono hash identici e una tabella precalcolata può comprometterli.
È sicuro quanto bcrypt?
No. bcrypt è la scelta più sicura e Apache lo supporta, ma non può essere generato qui: richiede un'implementazione di Blowfish che sarebbe una grande quantità di codice da distribuire e da sottoporre a verifica. Se vuoi usare bcrypt, esegui localmente htpasswd -B -n username e incolla il risultato.
Posso verificare una riga prima di utilizzarla?
Sì, ed è consigliabile farlo. Salvala in un file ed esegui htpasswd -vb yourfile username password: Apache ti dirà se l'autenticazione è riuscita. Queste righe sono verificate sia con htpasswd sia con openssl passwd -apr1.
Strumento gratuito · nel browser esecuzioni · senza account