Przejdź do treści

Generator szyfrowania

Hashuj hasła za pomocą bcrypt lub zweryfikuj hasło w oparciu o istniejący skrót bcrypt.

Wejście
Wynik

Generator szyfrowania

Bcrypt to funkcja mieszania haseł zbudowana tak, aby była powolna i solona, dlatego jest właściwym narzędziem do przechowywania haseł użytkowników, a złym do szyfrowania wiadomości, które planujesz przeczytać. Generator ten spełnia dwa zadania. W trybie mieszania pobiera hasło i zwraca skrót bcrypt, taki jak 2b$10$…, który można przechowywać w bazie danych. W trybie weryfikacji pobiera hasło plus istniejący skrót i informuje, czy pasują, co jest dokładnie tym, co robi sprawdzenie logowania na serwerze.

Koszt lub rundy określają, ile pracy wymaga każdy skrót: każda dodatkowa runda podwaja czas. Wyższy koszt spowalnia zgadywanie w trybie offline dla atakującego, ale także spowalnia każdy skrót dla Ciebie, więc wybierz wartość, na którą Twój sprzęt może sobie pozwolić przy każdym logowaniu. To narzędzie umożliwia od 4 do 12; domyślna wartość 10 jest częstym wyborem produkcyjnym. Ponieważ bcrypt działa tutaj całkowicie w przeglądarce, wysoki koszt może zająć zauważalną chwilę na telefonie — oznacza to, że algorytm działa zgodnie z przeznaczeniem, a nie zawiesza się.

Każdy skrót zawiera własną losową sól, wygenerowaną przy użyciu kryptograficznie bezpiecznego, losowego źródła przeglądarki, więc dwukrotne mieszanie tego samego hasła daje dwa różne skróty i oba nadal są weryfikowane. Ta sól pokonuje wstępnie obliczone tabele Rainbow. Należy pamiętać, że bcrypt odczytuje tylko pierwsze 72 bajty hasła.

Bcrypt jest jednokierunkowy: nie ma „odszyfrowywania”. Hasło kandydujące możesz zweryfikować jedynie na podstawie zapisanego skrótu, nigdy nie odzyskaj z niego oryginału. Wszystko dzieje się lokalnie w Twojej przeglądarce — wpisane hasło nigdy nie jest nigdzie przesyłane, rejestrowane ani wysyłane, dzięki czemu testowanie prawdziwych haseł jest tutaj bezpieczne.

Częste pytania

Czy bcrypt jest odwracalny — czy mogę odzyskać hasło z skrótu?
Nie. Bcrypt to jednokierunkowa funkcja mieszająca, a nie szyfrowanie. Nie ma etapu deszyfrowania ani klucza, który zamieni hash z powrotem w hasło. Wszystko, co możesz zrobić, to wziąć hasło kandydujące i sprawdzić, czy generuje ono ten skrót – na tym polega sprawdzanie logowania.
Jakie są ustawienia kosztu lub rund?
To czynnik pracy. Każda dodatkowa runda podwaja czas spędzony przez bcrypt, więc koszt 12 jest czterokrotnie wolniejszy niż koszt 10. Wyższy jest trudniejszy dla atakującego do użycia siły, ale wolniejszy przy każdym logowaniu. Dziesięć to powszechna wartość domyślna; to narzędzie ogranicza go do 12, więc pojedynczy skrót pozostaje szybki w przeglądarce.
Dlaczego to samo hasło za każdym razem generuje inny skrót?
Każdy skrót zawiera świeżą losową sól, więc identyczne hasła nadal mają skrót do różnych ciągów. Jest to celowe działanie — powstrzymuje atakujących przed wykrywaniem ponownie używanych haseł lub używaniem wstępnie obliczonych tabel Rainbow. Oba skróty weryfikują poprawnie względem oryginalnego hasła.
Czy powinienem używać bcrypt do szyfrowania tekstu lub plików?
Nie. Bcrypt służy wyłącznie do mieszania i weryfikowania haseł. Nie można go odszyfrować, więc nie może chronić wiadomości, którą musisz ponownie przeczytać. W tym celu użyj odpowiedniego szyfru, takiego jak AES.
Czy moje hasło jest gdzieś przesłane?
Nie. Zarówno hashowanie, jak i weryfikacja przebiegają całkowicie w przeglądarce przy użyciu wbudowanego szyfrowania. Wpisane hasło nigdy nie jest wysyłane na serwer, przechowywane ani rejestrowane, dlatego możesz bezpiecznie przetestować tutaj prawdziwe hasło.