Ugrás a tartalomhoz

Bcrypt generátor

Kivonatolja a jelszavakat bcrypt segítségével, vagy ellenőrizze a jelszót egy meglévő bcrypt-kivonattal.

Bemenet
Kimenet

Bcrypt generátor

A Bcrypt egy jelszó-kivonatoló funkció, amelyet lassúnak és átgondoltnak terveztek, ezért ez a megfelelő eszköz a felhasználói jelszavak tárolására – és a rossz eszköz a visszaolvasni kívánt üzenetek titkosítására. Ez a generátor két feladatot lát el. Hash módban jelszót kér, és visszaad egy bcrypt hash-t, például $2b$10$…, amelyet adatbázisban tárolhat. Ellenőrzési módban egy jelszót és egy meglévő hash-t kér, és megmondja, hogy ezek megegyeznek-e, és pontosan ezt teszi a bejelentkezési ellenőrzés a szerveren.

A költség vagy a körök meghatározzák, hogy egy-egy hash mennyi munkát igényel: minden extra kör megduplázza az időt. A magasabb költség lelassítja a támadó számára az offline találgatást, de lassítja az összes hash-t is, ezért minden bejelentkezéskor válasszon olyan értéket, amelyet a hardver megengedhet magának. Ez az eszköz lehetővé teszi a 4-től 12-ig; az alapértelmezett 10 általános gyártási választás. Mivel itt a bcrypt teljes egészében az Ön böngészőjében fut, a magas költségek észrevehető pillanatot vehetnek igénybe a telefonon – ez az algoritmus a tervezett módon működik, nem pedig lefagy.

Minden hash beágyazza a saját véletlenszerű sóját, amelyet a böngésző kriptográfiailag biztonságos véletlenszerű forrásával generálnak, így ugyanazon jelszó kétszeri kivonatolása két különböző hash-t eredményez, és mindkettő továbbra is ellenőrzi. Ez a só az, ami legyőzi az előre kiszámított szivárványtáblákat. Vegye figyelembe, hogy a bcrypt csak a jelszó első 72 bájtját olvassa be.

A titkosítás egyirányú: nincs "dekódolás". A jelölt jelszavát csak tárolt hash-hez képest ellenőrizheti, az eredetit soha nem állíthatja vissza belőle. Minden helyileg történik a böngészőben – a beírt jelszót soha nem töltik fel, naplózzák vagy küldik el sehova, ami biztonságossá teszi a valódi jelszavak itt történő tesztelését.

Gyakori kérdések

A bcrypt visszafordítható – visszakaphatom a jelszót a hashből?
Nem. A Bcrypt egy egyirányú kivonatolási funkció, nem titkosítás. Nincs dekódolási lépés és nincs olyan kulcs, amely a hash-t visszaváltoztatná jelszóvá. Csak annyit tehet, hogy vesz egy jelölt jelszót, és ellenőrizze, hogy az létrehozza-e ezt a hash-t, és így működik a bejelentkezési ellenőrzés.
Mi a költség vagy a körök beállítása?
Ez a munka tényezője. Minden extra kör megduplázza a bcrypt időt, így a 12-es költség négyszer lassabb, mint a 10-es. A magasabbat nehezebb a támadónak nyers erővel kikényszeríteni, de lassabb minden bejelentkezéskor. A tíz gyakori alapértelmezett; ez az eszköz 12-re korlátozza, így egyetlen hash gyorsan megmarad a böngészőben.
Miért hoz létre ugyanaz a jelszó minden alkalommal más hash-t?
Minden hash tartalmaz egy friss véletlenszerű sót, így az azonos jelszavak továbbra is különböző karakterláncokhoz hasítanak. Ez szándékos – megakadályozza, hogy a támadók észrevegyék az újrafelhasznált jelszavakat vagy előre kiszámított szivárványtáblákat. Mindkét hash helyesen ellenőrzi az eredeti jelszót.
Használjam a bcrypt-et szöveg vagy fájlok titkosításához?
Nem. A Bcrypt csak a jelszavak tördelésére és ellenőrzésére szolgál. Nem lehet visszafejteni, így nem tudja megvédeni az üzenetet, amelyet vissza kell olvasnia. Ehhez használjon megfelelő titkosítást, például AES-t.
Fel van töltve valahova a jelszavam?
Nem. Mind a kivonatolás, mind az ellenőrzés teljes egészében az Ön böngészőjében fut a beépített titkosítással. A beírt jelszó soha nem kerül elküldésre a szerverre, nem tárolódik vagy naplózódik, így itt biztonságosan tesztelhet valódi jelszót.