Ga naar inhoud
100% lokaal

Bcrypt-generator

Hash wachtwoorden met bcrypt of verifieer een wachtwoord aan de hand van een bestaande bcrypt-hash.

Invoer
Uitvoer

Bcrypt-generator

Bcrypt is een functie voor het hashen van wachtwoorden die is gebouwd om langzaam en gezouten te zijn, dus het is het juiste hulpmiddel voor het opslaan van gebruikerswachtwoorden – en het verkeerde hulpmiddel voor het coderen van berichten die u wilt teruglezen. Deze generator heeft twee taken. In de hash-modus is er een wachtwoord nodig en wordt een bcrypt-hash geretourneerd, zoals $2b$10$... die u in een database kunt opslaan. In de verificatiemodus is een wachtwoord plus een bestaande hash nodig en wordt aangegeven of deze overeenkomen, wat precies is wat een inlogcontrole op de server doet.

De kosten, of rondes, bepalen hoeveel werk elke hash kost: elke extra ronde verdubbelt de tijd. Hogere kosten zorgen ervoor dat offline gokken langzamer is voor een aanvaller, maar ook dat elke hash langzamer is voor jou. Kies dus bij elke login een waarde die je hardware zich kan veroorloven. Met deze tool zijn 4 tot 12 mogelijk; de standaardwaarde van 10 is een veel voorkomende productiekeuze. Omdat bcrypt hier volledig in uw browser draait, kunnen hoge kosten een merkbaar moment op een telefoon in beslag nemen - dat wil zeggen dat het algoritme werkt zoals ontworpen, en niet vastloopt.

Elke hash bevat zijn eigen willekeurige salt, gegenereerd met de cryptografisch beveiligde willekeurige bron van de browser, dus het tweemaal hashen van hetzelfde wachtwoord levert twee verschillende hashes op en beide verifiëren nog steeds. Dat zout is wat vooraf berekende regenboogtabellen verslaat. Houd er rekening mee dat bcrypt alleen de eerste 72 bytes van een wachtwoord leest.

Bcrypt is eenrichtingsverkeer: er is geen "decryptie". U kunt een kandidaatwachtwoord alleen verifiëren aan de hand van een opgeslagen hash; u kunt er nooit het origineel van herstellen. Alles gebeurt lokaal in uw browser. Het wachtwoord dat u typt, wordt nooit geüpload, geregistreerd of ergens naartoe verzonden, wat het veilig maakt om echte wachtwoorden hier te testen.

FAQ

Is bcrypt omkeerbaar: kan ik het wachtwoord terughalen uit de hash?
Nee. Bcrypt is een eenrichtings-hashfunctie, geen encryptie. Er is geen decoderingsstap en geen sleutel die een hash weer in een wachtwoord verandert. Het enige wat u kunt doen is een kandidaat-wachtwoord nemen en verifiëren of het die hash produceert, zo werkt een inlogcontrole.
Wat is de instelling voor kosten of rondes?
Het is de werkfactor. Elke extra ronde verdubbelt de tijd die bcrypt besteedt, dus kosten 12 zijn vier keer langzamer dan kosten 10. Hoger is moeilijker voor een aanvaller om bruut te forceren, maar langzamer bij elke login. Tien is een veel voorkomende standaard; deze tool sluit de waarde af op 12, zodat een enkele hash snel in de browser blijft.
Waarom produceert hetzelfde wachtwoord elke keer een andere hash?
Elke hash bevat een nieuwe, willekeurige salt, zodat identieke wachtwoorden nog steeds naar verschillende strings worden gehasht. Dat is doelbewust: het weerhoudt aanvallers ervan hergebruikte wachtwoorden te ontdekken of vooraf berekende regenboogtabellen te gebruiken. Beide hashes verifiëren correct aan de hand van het originele wachtwoord.
Moet ik bcrypt gebruiken om tekst of bestanden te coderen?
Nee. Bcrypt is alleen bedoeld voor het hashen en verifiëren van wachtwoorden. Het kan niet worden gedecodeerd en kan dus een bericht dat u moet teruglezen, niet beschermen. Gebruik daarvoor een goede code zoals AES.
Wordt mijn wachtwoord ergens geüpload?
Nee. Zowel hashing als verificatie worden volledig in uw browser uitgevoerd met behulp van de ingebouwde cryptovaluta. Het wachtwoord dat u typt, wordt nooit naar een server verzonden, opgeslagen of geregistreerd, dus het is veilig om hier een echt wachtwoord te testen.