Vai al contenuto
100% locale

Generatore di Bcrypt

Esegui l'hash delle password con bcrypt o verifica una password rispetto a un hash bcrypt esistente.

Ingresso
Uscita

Generatore di Bcrypt

Bcrypt è una funzione di hashing delle password creata per essere lenta e salata, quindi è lo strumento giusto per archiviare le password degli utenti e quello sbagliato per crittografare i messaggi che intendi rileggere. Questo generatore fa due lavori. In modalità hash richiede una password e restituisce un hash bcrypt come $2b$10$... che puoi archiviare in un database. In modalità di verifica richiede una password più un hash esistente e ti dice se corrispondono, che è esattamente ciò che fa un controllo di accesso sul server.

Il costo, o round, determina la quantità di lavoro necessaria per ciascun hash: ogni round extra raddoppia il tempo. Un costo più elevato rende le ipotesi offline più lente per un utente malintenzionato, ma rende anche ogni hash più lento per te, quindi scegli un valore che il tuo hardware può permettersi ad ogni accesso. Questo strumento consente da 4 a 12; il valore predefinito di 10 è una scelta di produzione comune. Poiché qui bcrypt viene eseguito interamente nel tuo browser, un costo elevato può richiedere un momento notevole su un telefono: è l'algoritmo che funziona come previsto, non un blocco.

Ogni hash incorpora il proprio sale casuale, generato con la fonte casuale crittograficamente sicura del browser, quindi eseguire l'hashing della stessa password due volte fornisce due hash diversi ed entrambi vengono comunque verificati. Quel sale è ciò che sconfigge le tabelle arcobaleno precalcolate. Tieni presente che bcrypt legge solo i primi 72 byte di una password.

Bcrypt è unidirezionale: non esiste "decrittografia". Puoi solo verificare una password candidata rispetto a un hash archiviato e non recuperare mai l'originale da esso. Tutto avviene localmente nel tuo browser: la password che digiti non viene mai caricata, registrata o inviata da nessuna parte, il che rende sicuro testare qui password reali.

FAQ

Bcrypt è reversibile: posso recuperare la password dall'hash?
No. Bcrypt è una funzione di hashing unidirezionale, non una crittografia. Non esiste alcun passaggio di decrittografia e nessuna chiave che trasformi un hash in una password. Tutto quello che puoi fare è prendere una password candidata e verificare se produce quell'hash, ecco come funziona il controllo dell'accesso.
Qual è l'impostazione del costo o dei round?
È il fattore lavoro. Ogni round extra raddoppia il tempo impiegato da bcrypt, quindi il costo 12 è quattro volte più lento del costo 10. Più alto è più difficile per un utente malintenzionato applicare la forza bruta, ma più lento ad ogni accesso. Dieci è un valore predefinito comune; questo strumento lo limita a 12 in modo che un singolo hash rimanga veloce nel browser.
Perché la stessa password produce ogni volta un hash diverso?
Ogni hash include un nuovo sale casuale, quindi le password identiche continuano ad essere hash su stringhe diverse. Questo è intenzionale: impedisce agli aggressori di individuare password riutilizzate o di utilizzare tabelle arcobaleno precalcolate. Entrambi gli hash vengono verificati correttamente rispetto alla password originale.
Dovrei usare bcrypt per crittografare testo o file?
No. Bcrypt serve solo per l'hashing e la verifica delle password. Non può essere decrittografato, quindi non può proteggere un messaggio che devi rileggere. Per questo utilizzare una cifratura adeguata come AES.
La mia password è caricata da qualche parte?
No. Sia l'hashing che la verifica vengono eseguiti interamente nel tuo browser utilizzando la crittografia integrata. La password digitata non viene mai inviata a un server, memorizzata o registrata, quindi è sicuro testare una password reale qui.