Segurança / Senhas

Gerador e verificador de hash bcrypt

Gere um hash de senha bcrypt com o custo que você escolher ou confira se uma senha corresponde a um hash existente, tudo no navegador.

Gerador e verificador de hash bcrypt: O bcrypt, criado por Niels Provos e David Mazières em 1999, executa o agendamento de chaves do Blowfish 2^cost vezes com um salt aleatório de 16 bytes, fazendo com que cada tentativa custe ao invasor o mesmo trabalho demorado. O resultado contém a versão, o custo, o salt e o hash em uma única string de 60 caracteres. Esta implementação foi verificada em relação ao pacote Python bcrypt, incluindo senhas Unicode e senhas longas demais. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Gerador de bcryptProcessamento local

Roda inteiramente no seu navegador

Tudo é executado neste navegador; a senha e o hash nunca são enviados para nenhum lugar. Um custo de 10–12 é adequado para a maioria dos logins: cada aumento dobra o tempo.

Armazenando senhas com segurança

Nunca armazene senhas em texto puro nem com um hash rápido, como MD5 ou SHA-256, que uma placa de vídeo pode testar bilhões de vezes por segundo. bcrypt, scrypt e Argon2 são deliberadamente lentos e usam salt, tornando um banco de dados roubado muito mais difícil de quebrar.

Para logins em servidores web, o gerador de htpasswd escreve linhas completas de usuários; para criar as próprias senhas, use o gerador de senhas.

Lendo um hash bcrypt

Em $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW, 2b é a versão, 12 é o custo, os 22 caracteres seguintes são o salt e os 31 últimos são o hash. Como o salt e o custo acompanham o hash, um servidor pode aumentar o custo para novas senhas sem quebrar as antigas.

Como usar

  1. Digite a senha e escolha um custo; de 10 a 12 é adequado para a maioria dos sites.
  2. Gere o hash e copie-o para o banco de dados ou a configuração.
  3. Para testar um hash armazenado, mude para o modo de verificação, cole o hash e digite a senha.

Privacidade e limitações

A senha e o hash permanecem no seu navegador; nada é enviado a um servidor.

Ferramentas relacionadas

Perguntas frequentes

Qual custo devo usar?

Use o maior custo que seu servidor consegue suportar por login, normalmente de 10 a 12; a OWASP recomenda pelo menos 10. Cada incremento dobra o tempo, então compare o tempo mostrado aqui com o do seu servidor mais lento.

Qual é a diferença entre $2a$, $2b$ e $2y$?

Eles geram hashes idênticos para senhas normais. $2b$ indica a correção de 2014 do OpenBSD para senhas muito longas, e $2y$ indica a correção de 2011 do PHP para um bug em outra implementação; o PHP e o htpasswd do Apache gravam $2y$, enquanto a maioria das outras bibliotecas grava $2b$.

Por que minha senha longa é aceita usando apenas o início?

O bcrypt usa apenas os primeiros 72 bytes, e muitas bibliotecas cortam senhas maiores silenciosamente; a ferramenta avisa quando isso acontece. Letras fora do inglês ocupam de 2 a 4 bytes cada.

Ferramenta grátis · no seu navegador execuções · não precisa de conta