Aller au contenu

Générateur de cryptage

Hachez les mots de passe avec bcrypt ou vérifiez un mot de passe par rapport à un hachage bcrypt existant.

Entrée
Sortie

Générateur de cryptage

Bcrypt est une fonction de hachage de mot de passe conçue pour être lente et salée, c'est donc le bon outil pour stocker les mots de passe des utilisateurs - et le mauvais pour crypter les messages que vous envisagez de relire. Ce générateur fait deux tâches. En mode hachage, il prend un mot de passe et renvoie un hachage bcrypt tel que $2b$10$… que vous pouvez stocker dans une base de données. En mode vérification, il prend un mot de passe plus un hachage existant et vous indique s'ils correspondent, ce qui est exactement ce que fait une vérification de connexion sur le serveur.

Le coût, ou les tours, définit la quantité de travail que nécessite chaque hachage : chaque tour supplémentaire double le temps. Un coût plus élevé rend les devinettes hors ligne plus lentes pour un attaquant, mais rend également chaque hachage plus lent pour vous, alors choisissez une valeur que votre matériel peut se permettre à chaque connexion. Cet outil en permet 4 à 12 ; la valeur par défaut de 10 est un choix de production courant. Étant donné que bcrypt fonctionne ici entièrement dans votre navigateur, un coût élevé peut prendre un moment notable sur un téléphone – c'est l'algorithme qui fonctionne comme prévu, pas un blocage.

Chaque hachage intègre son propre sel aléatoire, généré avec la source aléatoire cryptographiquement sécurisée du navigateur, donc hacher deux fois le même mot de passe donne deux hachages différents et les deux sont toujours vérifiés. Ce sel est ce qui défait les tables arc-en-ciel précalculées. Notez que bcrypt ne lit que les 72 premiers octets d'un mot de passe.

Bcrypt est à sens unique : il n'y a pas de « décryptage ». Vous pouvez uniquement vérifier un mot de passe candidat par rapport à un hachage stocké, sans jamais en récupérer l'original. Tout se passe localement dans votre navigateur : le mot de passe que vous saisissez n'est jamais téléchargé, enregistré ou envoyé nulle part, ce qui permet de tester en toute sécurité de vrais mots de passe ici.

FAQ

bcrypt est-il réversible ? Puis-je récupérer le mot de passe à partir du hachage ?
Non. Bcrypt est une fonction de hachage unidirectionnel, pas de cryptage. Il n'y a pas d'étape de décryptage ni de clé qui transforme un hachage en mot de passe. Tout ce que vous pouvez faire est de prendre un mot de passe candidat et de vérifier s'il produit ce hachage, c'est ainsi que fonctionne une vérification de connexion.
Quel est le coût ou le réglage des tours ?
C'est le facteur travail. Chaque tour supplémentaire double le temps passé par bcrypt, donc le coût 12 est quatre fois plus lent que le coût 10. Un coût plus élevé est plus difficile à utiliser par force brute pour un attaquant, mais plus lent à chaque connexion. Dix est une valeur par défaut courante ; cet outil le limite à 12 afin qu'un seul hachage reste rapide dans le navigateur.
Pourquoi le même mot de passe produit-il un hachage différent à chaque fois ?
Chaque hachage comprend un nouveau sel aléatoire, de sorte que les mots de passe identiques sont toujours hachés selon des chaînes différentes. C'est délibéré : cela empêche les attaquants de repérer les mots de passe réutilisés ou d'utiliser des tables arc-en-ciel précalculées. Les deux hachages se vérifient correctement par rapport au mot de passe d'origine.
Dois-je utiliser bcrypt pour crypter du texte ou des fichiers ?
Non, Bcrypt sert uniquement au hachage et à la vérification des mots de passe. Il ne peut pas être déchiffré et ne peut donc pas protéger un message que vous devez relire. Pour cela, utilisez un chiffrement approprié tel que AES.
Mon mot de passe est-il téléchargé quelque part ?
Non. Le hachage et la vérification s’exécutent entièrement dans votre navigateur à l’aide de son crypto intégré. Le mot de passe que vous saisissez n'est jamais envoyé à un serveur, stocké ou enregistré, vous pouvez donc tester en toute sécurité un vrai mot de passe ici.