Générateur de cryptage
Hachez les mots de passe avec bcrypt ou vérifiez un mot de passe par rapport à un hachage bcrypt existant.
Générateur de cryptage
Bcrypt est une fonction de hachage de mot de passe conçue pour être lente et salée, c'est donc le bon outil pour stocker les mots de passe des utilisateurs - et le mauvais pour crypter les messages que vous envisagez de relire. Ce générateur fait deux tâches. En mode hachage, il prend un mot de passe et renvoie un hachage bcrypt tel que $2b$10$… que vous pouvez stocker dans une base de données. En mode vérification, il prend un mot de passe plus un hachage existant et vous indique s'ils correspondent, ce qui est exactement ce que fait une vérification de connexion sur le serveur.
Le coût, ou les tours, définit la quantité de travail que nécessite chaque hachage : chaque tour supplémentaire double le temps. Un coût plus élevé rend les devinettes hors ligne plus lentes pour un attaquant, mais rend également chaque hachage plus lent pour vous, alors choisissez une valeur que votre matériel peut se permettre à chaque connexion. Cet outil en permet 4 à 12 ; la valeur par défaut de 10 est un choix de production courant. Étant donné que bcrypt fonctionne ici entièrement dans votre navigateur, un coût élevé peut prendre un moment notable sur un téléphone – c'est l'algorithme qui fonctionne comme prévu, pas un blocage.
Chaque hachage intègre son propre sel aléatoire, généré avec la source aléatoire cryptographiquement sécurisée du navigateur, donc hacher deux fois le même mot de passe donne deux hachages différents et les deux sont toujours vérifiés. Ce sel est ce qui défait les tables arc-en-ciel précalculées. Notez que bcrypt ne lit que les 72 premiers octets d'un mot de passe.
Bcrypt est à sens unique : il n'y a pas de « décryptage ». Vous pouvez uniquement vérifier un mot de passe candidat par rapport à un hachage stocké, sans jamais en récupérer l'original. Tout se passe localement dans votre navigateur : le mot de passe que vous saisissez n'est jamais téléchargé, enregistré ou envoyé nulle part, ce qui permet de tester en toute sécurité de vrais mots de passe ici.