Saltar al contenido

generador de criptas

Hash de contraseñas con bcrypt o verifique una contraseña con un hash de bcrypt existente.

Entrada
Salida

generador de criptas

Bcrypt es una función de hash de contraseñas diseñada para ser lenta y salada, por lo que es la herramienta adecuada para almacenar contraseñas de usuarios, y la incorrecta para cifrar mensajes que planea leer. Este generador hace dos trabajos. En modo hash, toma una contraseña y devuelve un hash bcrypt como $2b$10$… que puedes almacenar en una base de datos. En el modo de verificación, toma una contraseña más un hash existente y le indica si coinciden, que es exactamente lo que hace una verificación de inicio de sesión en el servidor.

El costo, o rondas, establece cuánto trabajo requiere cada hash: cada ronda adicional duplica el tiempo. Un costo más alto hace que las adivinanzas fuera de línea sean más lentas para un atacante, pero también hace que cada hash sea más lento para usted, así que elija un valor que su hardware pueda permitirse en cada inicio de sesión. Esta herramienta permite de 4 a 12; el valor predeterminado de 10 es una elección de producción común. Debido a que bcrypt se ejecuta aquí completamente en su navegador, un costo alto puede tomar un momento notable en un teléfono; es decir, el algoritmo funciona según lo diseñado, no se bloquea.

Cada hash incorpora su propia sal aleatoria, generada con la fuente aleatoria criptográficamente segura del navegador, por lo que al aplicar hash dos veces a la misma contraseña se obtienen dos hashes diferentes y ambos aún se verifican. Esa sal es lo que derrota a las tablas de arcoíris precalculadas. Tenga en cuenta que bcrypt sólo lee los primeros 72 bytes de una contraseña.

Bcrypt es unidireccional: no hay "descifrado". Solo puede verificar una contraseña candidata con un hash almacenado, nunca recuperar el original de él. Todo sucede localmente en su navegador: la contraseña que escribe nunca se carga, registra ni envía a ningún lado, lo que hace que sea seguro probar contraseñas reales aquí.

Preguntas frecuentes

¿Bcrypt es reversible? ¿Puedo recuperar la contraseña del hash?
No. Bcrypt es una función hash unidireccional, no cifrado. No hay ningún paso de descifrado ni ninguna clave que convierta un hash en una contraseña. Todo lo que puede hacer es tomar una contraseña candidata y verificar si produce ese hash, que es como funciona una verificación de inicio de sesión.
¿Cuál es el costo o configuración de rondas?
Es el factor trabajo. Cada ronda adicional duplica el tiempo que invierte bcrypt, por lo que el costo 12 es cuatro veces más lento que el costo 10. Cuanto más alto es más difícil para un atacante utilizar la fuerza bruta, pero es más lento en cada inicio de sesión. Diez es un valor predeterminado común; esta herramienta lo limita a 12 para que un único hash permanezca rápido en el navegador.
¿Por qué la misma contraseña produce un hash diferente cada vez?
Cada hash incluye una sal aleatoria nueva, por lo que contraseñas idénticas aún se codifican en diferentes cadenas. Esto es deliberado: impide que los atacantes detecten contraseñas reutilizadas o utilicen tablas de arcoíris precalculadas. Ambos hashes se verifican correctamente con la contraseña original.
¿Debo usar bcrypt para cifrar texto o archivos?
No. Bcrypt es sólo para hash y verificación de contraseñas. No se puede descifrar, por lo que no puede proteger un mensaje que necesita volver a leer. Para ello utilice un cifrado adecuado como AES.
¿Mi contraseña está cargada en algún lugar?
No. Tanto el hash como la verificación se ejecutan completamente en su navegador utilizando su criptografía incorporada. La contraseña que usted escribe nunca se envía a un servidor, ni se almacena ni se registra, por lo que es seguro probar una contraseña real aquí.