Přeskočit na obsah

Bcrypt generátor

Hashujte hesla pomocí bcrypt nebo ověřte heslo proti existujícímu bcrypt hash.

Vstup
Výstup

Bcrypt generátor

Bcrypt je funkce hašování hesel vytvořená tak, aby byla pomalá a osolená, takže je to správný nástroj pro ukládání uživatelských hesel – a nesprávný nástroj pro šifrování zpráv, které plánujete číst zpět. Tento generátor dělá dvě práce. V režimu hash to vezme heslo a vrátí bcrypt hash, například $2b$10$…, který můžete uložit do databáze. V ověřovacím režimu vezme heslo plus existující hash a řekne vám, zda se shodují, což je přesně to, co dělá kontrola přihlášení na serveru.

Cena neboli kola určuje, kolik práce každý hash zabere: každé další kolo zdvojnásobuje čas. Vyšší cena zpomaluje pro útočníka offline hádání, ale také zpomaluje každý hash pro vás, takže při každém přihlášení vyberte hodnotu, kterou si váš hardware může dovolit. Tento nástroj umožňuje 4 až 12; výchozí hodnota 10 je běžná výrobní volba. Vzhledem k tomu, že bcrypt zde běží výhradně ve vašem prohlížeči, vysoké náklady mohou na telefonu zaznamenat znatelný okamžik – to je algoritmus, který funguje tak, jak byl navržen, ne zablokování.

Každý hash vkládá svou vlastní náhodnou sůl vygenerovanou pomocí kryptograficky zabezpečeného náhodného zdroje prohlížeče, takže hashování stejného hesla dvakrát dává dva různé hashe a oba se stále ověřují. Tato sůl je to, co poráží předem vypočítané duhové tabulky. Všimněte si, že bcrypt čte pouze prvních 72 bajtů hesla.

Bcrypt je jednosměrný: neexistuje žádné „dešifrování“. Heslo kandidáta můžete ověřit pouze proti uloženému hashe, nikdy z něj neobnovujte původní. Vše se děje lokálně ve vašem prohlížeči – heslo, které zadáte, se nikdy nenahraje, nezaprotokoluje ani nikam neposílá, a proto je zde bezpečné testovat skutečná hesla.

Časté dotazy

Je bcrypt reverzibilní – mohu získat heslo zpět z hashe?
Ne. Bcrypt je jednosměrná hašovací funkce, nikoli šifrování. Neexistuje žádný krok dešifrování a žádný klíč, který by hash proměnil zpět na heslo. Jediné, co můžete udělat, je vzít kandidátské heslo a ověřit, zda produkuje tento hash, jak funguje kontrola přihlášení.
Jaká je nastavení ceny nebo kol?
Je to pracovní faktor. Každé další kolo zdvojnásobuje čas, který bcrypt stráví, takže cena 12 je čtyřikrát pomalejší než cena 10. Vyšší je pro útočníka těžší použít hrubou sílu, ale pomalejší při každém přihlášení. Deset je běžná výchozí hodnota; tento nástroj jej omezuje na 12, takže jediný hash zůstane v prohlížeči rychlý.
Proč stejné heslo vytváří pokaždé jiný hash?
Každý hash obsahuje čerstvou náhodnou sůl, takže stejná hesla stále hashují do různých řetězců. To je záměrné – brání to útočníkům odhalit znovu použitá hesla nebo používat předem vypočítané duhové tabulky. Oba hashe se správně ověří proti původnímu heslu.
Mám používat bcrypt k šifrování textu nebo souborů?
Ne. Bcrypt je pouze pro hašování a ověřování hesel. Nelze ji dešifrovat, takže nemůže ochránit zprávu, kterou si potřebujete přečíst. K tomu použijte správnou šifru, například AES.
Je moje heslo někde nahráno?
Ne. Jak hashování, tak ověřování běží výhradně ve vašem prohlížeči pomocí jeho vestavěného šifrování. Heslo, které zadáte, není nikdy odesláno na server, není uloženo ani protokolováno, takže zde můžete bezpečně vyzkoušet skutečné heslo.