Ir para o conteúdo

Gerador Bcrypt

Faça hash de senhas com bcrypt ou verifique uma senha em um hash bcrypt existente.

Entrada
Saída

Gerador Bcrypt

Bcrypt é uma função de hash de senha desenvolvida para ser lenta e salgada, por isso é a ferramenta certa para armazenar senhas de usuários – e a errada para criptografar mensagens que você planeja ler. Este gerador faz dois trabalhos. No modo hash, ele pega uma senha e retorna um hash bcrypt como $2b$10$… que você pode armazenar em um banco de dados. No modo de verificação, é necessária uma senha mais um hash existente e informa se eles correspondem, que é exatamente o que uma verificação de login faz no servidor.

O custo, ou rodadas, define quanto trabalho cada hash exige: cada rodada extra dobra o tempo. Um custo mais alto torna a adivinhação off-line mais lenta para um invasor, mas também torna cada hash mais lento para você, portanto, escolha um valor que seu hardware possa pagar em cada login. Esta ferramenta permite de 4 a 12; o padrão 10 é uma escolha de produção comum. Como o bcrypt é executado inteiramente no seu navegador aqui, um custo alto pode demorar um pouco em um telefone - esse é o algoritmo funcionando conforme projetado, não um travamento.

Cada hash incorpora seu próprio sal aleatório, gerado com a fonte aleatória criptograficamente segura do navegador, portanto, fazer hash da mesma senha duas vezes fornece dois hashes diferentes e ambos ainda são verificados. Esse sal é o que derrota as tabelas arco-íris pré-computadas. Observe que o bcrypt lê apenas os primeiros 72 bytes de uma senha.

Bcrypt é unilateral: não há "descriptografia". Você só pode verificar uma senha candidata em um hash armazenado, nunca recuperar o original dele. Tudo acontece localmente no seu navegador – a senha que você digita nunca é carregada, registrada ou enviada para lugar nenhum, o que torna seguro testar senhas reais aqui.

FAQ

O bcrypt é reversível – posso recuperar a senha do hash?
Não. Bcrypt é uma função de hash unilateral, não de criptografia. Não há etapa de descriptografia nem chave que transforme um hash novamente em uma senha. Tudo o que você pode fazer é pegar uma senha candidata e verificar se ela produz esse hash, que é como funciona uma verificação de login.
Qual é a configuração de custo ou rodadas?
É o fator trabalho. Cada rodada extra dobra o tempo gasto pelo bcrypt, então o custo 12 é quatro vezes mais lento que o custo 10. Quanto maior, é mais difícil para um invasor usar a força bruta, mas mais lento em cada login. Dez é um padrão comum; esta ferramenta limita 12 para que um único hash permaneça rápido no navegador.
Por que a mesma senha produz um hash diferente a cada vez?
Cada hash inclui um novo salt aleatório, portanto, senhas idênticas ainda são hash para strings diferentes. Isso é deliberado – impede que invasores identifiquem senhas reutilizadas ou usem tabelas arco-íris pré-computadas. Ambos os hashes são verificados corretamente em relação à senha original.
Devo usar o bcrypt para criptografar texto ou arquivos?
Não. O Bcrypt serve apenas para hash e verificação de senhas. Ele não pode ser descriptografado, portanto não pode proteger uma mensagem que você precisa ler. Para isso use uma cifra adequada como AES.
Minha senha é carregada em algum lugar?
Não. Tanto o hash quanto a verificação são executados inteiramente no seu navegador usando a criptografia integrada. A senha que você digita nunca é enviada para um servidor, armazenada ou registrada, por isso é seguro testar uma senha real aqui.