Segurança / Senhas
Gerador e verificador de hash bcrypt
Gere um hash de senha bcrypt com o custo que você escolher ou confira se uma senha corresponde a um hash existente, tudo no navegador.
Gerador e verificador de hash bcrypt: O bcrypt, criado por Niels Provos e David Mazières em 1999, executa o agendamento de chaves do Blowfish 2^cost vezes com um salt aleatório de 16 bytes, fazendo com que cada tentativa custe ao invasor o mesmo trabalho demorado. O resultado contém a versão, o custo, o salt e o hash em uma única string de 60 caracteres. Esta implementação foi verificada em relação ao pacote Python bcrypt, incluindo senhas Unicode e senhas longas demais. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.
- Categoria
- Ferramentas para desenvolvedores
- Execuções
- No seu navegador
- Custo
- Grátis · sem cadastro
- Disponibilidade
- Pronto para usar
Roda inteiramente no seu navegador
Tudo é executado neste navegador; a senha e o hash nunca são enviados para nenhum lugar. Um custo de 10–12 é adequado para a maioria dos logins: cada aumento dobra o tempo.
Armazenando senhas com segurança
Nunca armazene senhas em texto puro nem com um hash rápido, como MD5 ou SHA-256, que uma placa de vídeo pode testar bilhões de vezes por segundo. bcrypt, scrypt e Argon2 são deliberadamente lentos e usam salt, tornando um banco de dados roubado muito mais difícil de quebrar.
Para logins em servidores web, o gerador de htpasswd escreve linhas completas de usuários; para criar as próprias senhas, use o gerador de senhas.
Lendo um hash bcrypt
Em $2b$12$R9h/cIPz0gi.URNNX3kh2OPST9/PgBkqquzi.Ss7KIUgO2t0jWMUW, 2b é a versão, 12 é o custo, os 22 caracteres seguintes são o salt e os 31 últimos são o hash. Como o salt e o custo acompanham o hash, um servidor pode aumentar o custo para novas senhas sem quebrar as antigas.
Como usar
- Digite a senha e escolha um custo; de 10 a 12 é adequado para a maioria dos sites.
- Gere o hash e copie-o para o banco de dados ou a configuração.
- Para testar um hash armazenado, mude para o modo de verificação, cole o hash e digite a senha.
Privacidade e limitações
A senha e o hash permanecem no seu navegador; nada é enviado a um servidor.
Ferramentas relacionadas
Perguntas frequentes
Qual custo devo usar?
Use o maior custo que seu servidor consegue suportar por login, normalmente de 10 a 12; a OWASP recomenda pelo menos 10. Cada incremento dobra o tempo, então compare o tempo mostrado aqui com o do seu servidor mais lento.
Qual é a diferença entre $2a$, $2b$ e $2y$?
Eles geram hashes idênticos para senhas normais. $2b$ indica a correção de 2014 do OpenBSD para senhas muito longas, e $2y$ indica a correção de 2011 do PHP para um bug em outra implementação; o PHP e o htpasswd do Apache gravam $2y$, enquanto a maioria das outras bibliotecas grava $2b$.
Por que minha senha longa é aceita usando apenas o início?
O bcrypt usa apenas os primeiros 72 bytes, e muitas bibliotecas cortam senhas maiores silenciosamente; a ferramenta avisa quando isso acontece. Letras fora do inglês ocupam de 2 a 4 bytes cada.
Ferramenta grátis · no seu navegador execuções · não precisa de conta