Zum Inhalt springen
100% lokal

Bcrypt-Generator

Hashen Sie Passwörter mit bcrypt oder überprüfen Sie ein Passwort anhand eines vorhandenen bcrypt-Hash.

Eingabe
Ausgabe

Bcrypt-Generator

Bcrypt ist eine Passwort-Hashing-Funktion, die langsam und komplex ist. Daher ist sie das richtige Tool zum Speichern von Benutzerpasswörtern – und das falsche zum Verschlüsseln von Nachrichten, die Sie zurücklesen möchten. Dieser Generator erledigt zwei Aufgaben. Im Hash-Modus nimmt es ein Passwort und gibt einen bcrypt-Hash wie $2b$10$… zurück, den Sie in einer Datenbank speichern können. Im Verifizierungsmodus nimmt es ein Passwort und einen vorhandenen Hash und teilt Ihnen mit, ob sie übereinstimmen. Genau das macht eine Login-Prüfung auf dem Server.

Die Kosten bzw. Runden legen fest, wie viel Arbeit jeder Hash erfordert: Jede zusätzliche Runde verdoppelt die Zeit. Höhere Kosten verlangsamen das Offline-Raten für einen Angreifer, verlangsamen aber auch jeden Hash für Sie. Wählen Sie daher einen Wert, den Ihre Hardware bei jeder Anmeldung leisten kann. Dieses Tool ermöglicht 4 bis 12; Der Standardwert 10 ist eine gängige Produktionsauswahl. Da bcrypt hier vollständig in Ihrem Browser ausgeführt wird, kann ein hoher Preis auf einem Telefon einen spürbaren Moment in Anspruch nehmen – das heißt, der Algorithmus funktioniert wie vorgesehen, nicht ein Absturz.

Jeder Hash bettet seinen eigenen Zufallssalzwert ein, der mit der kryptografisch sicheren Zufallsquelle des Browsers generiert wird. Wenn man also dasselbe Passwort zweimal hasht, erhält man zwei unterschiedliche Hashes und beide werden trotzdem überprüft. Dieses Salz macht vorberechnete Regenbogentabellen zunichte. Beachten Sie, dass bcrypt nur die ersten 72 Bytes eines Passworts liest.

Bcrypt ist einseitig: Es gibt kein „Entschlüsseln“. Sie können ein Kandidatenpasswort nur anhand eines gespeicherten Hashs überprüfen und niemals das Original daraus wiederherstellen. Alles geschieht lokal in Ihrem Browser – das von Ihnen eingegebene Passwort wird niemals hochgeladen, protokolliert oder irgendwohin gesendet, was es hier sicher macht, echte Passwörter zu testen.

Häufige Fragen

Ist bcrypt umkehrbar – kann ich das Passwort aus dem Hash zurückerhalten?
Nein. Bcrypt ist eine Einweg-Hashing-Funktion, keine Verschlüsselung. Es gibt keinen Entschlüsselungsschritt und keinen Schlüssel, der einen Hash wieder in ein Passwort umwandelt. Alles, was Sie tun können, ist, das Passwort eines Kandidaten zu nehmen und zu überprüfen, ob es diesen Hash erzeugt. So funktioniert eine Login-Überprüfung.
Was ist die Kosten- oder Rundeneinstellung?
Es ist der Arbeitsfaktor. Jede zusätzliche Runde verdoppelt die Zeit, die bcrypt verbringt, sodass Kosten 12 viermal langsamer sind als Kosten 10. Höher ist für einen Angreifer schwieriger zu brute-force, aber langsamer bei jeder Anmeldung. Zehn ist ein üblicher Standardwert; Dieses Tool begrenzt den Wert auf 12, sodass ein einzelner Hash schnell im Browser bleibt.
Warum erzeugt dasselbe Passwort jedes Mal einen anderen Hash?
Jeder Hash enthält ein neues zufälliges Salt, sodass identische Passwörter immer noch auf unterschiedliche Zeichenfolgen gehasht werden. Das ist Absicht – es verhindert, dass Angreifer wiederverwendete Passwörter erkennen oder vorberechnete Rainbow-Tabellen verwenden. Beide Hashes werden korrekt mit dem ursprünglichen Passwort verglichen.
Sollte ich bcrypt zum Verschlüsseln von Texten oder Dateien verwenden?
Nein. Bcrypt dient nur dem Hashing und der Überprüfung von Passwörtern. Es kann nicht entschlüsselt werden, daher kann es eine Nachricht, die Sie zurücklesen müssen, nicht schützen. Verwenden Sie dazu eine geeignete Verschlüsselung wie AES.
Wird mein Passwort irgendwo hochgeladen?
Nein. Sowohl Hashing als auch Verifizierung laufen mithilfe der integrierten Kryptografie vollständig in Ihrem Browser. Das von Ihnen eingegebene Passwort wird niemals an einen Server gesendet, gespeichert oder protokolliert, daher ist es sicher, hier ein echtes Passwort zu testen.