Geliştirici aracı / 24

Apache / Nginx .htpasswd Oluşturucu

Apache ve Nginx için .htpasswd kimlik doğrulama satırlarını ve parola hash'lerini tarayıcı belleğinde oluşturun.

Apache / Nginx .htpasswd Oluşturucu: TOEA, HTTP temel kimlik doğrulaması için Apache ve nginx'in beklediği satırı oluşturur. Varsayılan, Apache'ın $apr1$ biçimidir: parola sekiz rastgele karakterle tuzlanır ve bin turdan geçirilir. htpasswd -m komutunun ürettiği ve her iki sunucunun da okuyabildiği biçim budur. Sunucuya hiçbir dosya yüklenmeden tarayıcınızda %100 yerel olarak çalışır.

Çalıştırma sayısı
Tarayıcınızda
Maliyet
Ücretsiz · kayıt gerekmez
Kullanılabilirlik
Kullanıma hazır

Satırı sunucuya bağlama

Satırı web kök dizininin dışındaki bir dosyaya, her satıra bir user:hash gelecek şekilde kaydedin. nginx için location veya server bloğuna auth_basic "Restricted"; ve auth_basic_user_file /etc/nginx/.htpasswd; ekleyin. Apache için AuthType Basic, AuthName, dosyanın tam yolunu içeren AuthUserFile ve Require valid-user kullanın. Ardından sunucuyu yeniden yükleyin; buradaki bir söz dizimi hatası yalnızca oturum açmaların değil, tüm isteklerin başarısız olmasına yol açar.

Dolar işaretleri ve düz HTTP

Hash içinde çok sayıda $ karakteri vardır; Docker Compose dosyaları, .env dosyaları ve bazı proxy etiketleri $ işaretini değişken başlangıcı olarak yorumlar. Compose içinde her $ işaretini $$ olarak yazın; aksi takdirde hash sessizce kısalır ve hiçbir parola eşleşmez.

Temel kimlik doğrulama, kullanıcı adını ve parolayı her istekle birlikte gönderir; bilgiler kodlanır ancak şifrelenmez. HTTPS arkasında kullanın ve bunu müşteriler için bir oturum açma sistemi yerine hazırlık siteleri ve yönetici yolları için bir geçit olarak değerlendirin.

Nasıl kullanılır?

  1. Kullanıcı adı ve parola girin.
  2. Aksini gerektiren bir neden yoksa algoritmayı Apache MD5 olarak bırakın.
  3. Oluşturulan satırı .htpasswd dosyanıza kopyalayın.

Gizlilik ve sınırlamalar

Parola tarayıcınızda hash'lenir ve hiçbir yere gönderilmez. Hiçbir kayıt tutulmaz; tuz, tarayıcınızın kendi kriptografik rastgelelik kaynağından gelir. Bu nedenle aynı parola için satır oluşturan iki kişi aynı hash'i elde etmez.

İlgili araçlar

Sık sorulan sorular

Hangi algoritmayı seçmeliyim?

Buradaki varsayılan seçenek olan Apache MD5 ($apr1$). Bu seçenek tuzlanır ve yinelemeli olarak işlenir; Apache ve nginx tarafından kabul edilir. {SHA} seçeneği, yalnızca bunu gerektiren eski kurulumlar için tutulmuş, tuzlanmamış bir SHA-1 özetidir. Apache'ın kendi htpasswd aracı bu seçeneği güvenli değil olarak belirtir; çünkü aynı parolalar aynı hash'leri üretir ve bir arama tablosu bunları kırabilir.

Bu, bcrypt kadar güçlü mü?

Hayır. bcrypt daha güçlü bir seçenektir ve Apache bunu destekler; ancak burada oluşturulamaz. Bunun için gönderilecek ve güvenilecek büyük miktarda kod gerektiren bir Blowfish uygulaması gerekir. bcrypt istiyorsanız yerel olarak htpasswd -B -n username komutunu çalıştırın ve sonucu yapıştırın.

Güvenmeden önce bir satırı kontrol edebilir miyim?

Evet; bunu yapmanız faydalı olur. Satırı bir dosyaya kaydedin ve htpasswd -vb yourfile username password komutunu çalıştırın. Apache, kimlik doğrulamasının başarılı olup olmadığını bildirir. Bu satırlar hem htpasswd hem de openssl passwd -apr1 ile doğrulanmıştır.

Ücretsiz araç · tarayıcınızda kez çalıştırma · hesap gerekmez