Preskočiť na obsah

Bcrypt generátor

Zahašujte heslá pomocou bcrypt alebo overte heslo oproti existujúcemu bcrypt hashu.

Vstup
Výstup

Bcrypt generátor

Bcrypt je hašovacia funkcia na heslá, ktorá je zámerne pomalá a používa soľ, takže je to správny nástroj na ukladanie hesiel používateľov — a nesprávny na šifrovanie správ, ktoré chcete neskôr prečítať. Tento generátor robí dve veci. V režime hašovania vezme heslo a vráti bcrypt hash v tvare $2b$10$…, ktorý si uložíte do databázy. V režime overenia vezme heslo a existujúci hash a povie vám, či sa zhodujú — presne to robí prihlasovacia kontrola na serveri.

Náročnosť, čiže počet kôl, určuje, koľko práce každé hašovanie zaberie: každé ďalšie kolo čas zdvojnásobí. Vyššia náročnosť spomalí offline hádanie útočníkovi, no zároveň spomalí každý výpočet aj vám, preto zvoľte hodnotu, ktorú váš hardvér zvládne pri každom prihlásení. Tento nástroj povoľuje 4 až 12; predvolená 10 je bežná voľba v produkcii. Keďže bcrypt tu beží výhradne vo vašom prehliadači, vysoká náročnosť môže na telefóne chvíľu trvať — to nie je zaseknutie, ale algoritmus pracujúci tak, ako má.

Každý hash v sebe nesie vlastnú náhodnú soľ vygenerovanú kryptograficky bezpečným zdrojom náhody v prehliadači, takže dvojité zahašovanie toho istého hesla dá dva rôzne hashe a oba sa aj tak overia. Práve soľ znemožňuje použitie predpočítaných rainbow tabuliek. Pozor, bcrypt číta len prvých 72 bajtov hesla.

Bcrypt je jednosmerný: neexistuje žiadne „dešifrovanie“. Dokážete len overiť zadané heslo oproti uloženému hashu, nikdy z neho pôvodné heslo získať späť. Všetko prebieha lokálne vo vašom prehliadači — zadané heslo sa nikam nenahráva, nezaznamenáva ani neodosiela, a práve preto tu môžete bez obáv otestovať aj skutočné heslo.

Časté otázky

Je bcrypt zvrátiteľný — dá sa z hashu získať heslo späť?
Nie. Bcrypt je jednosmerná hašovacia funkcia, nie šifrovanie. Neexistuje krok dešifrovania ani kľúč, ktorý by hash premenil späť na heslo. Môžete len vziať zadané heslo a overiť, či dáva rovnaký hash — presne tak funguje prihlasovacia kontrola.
Čo je nastavenie náročnosti alebo počtu kôl?
Je to faktor práce. Každé ďalšie kolo zdvojnásobí čas, ktorý bcrypt spotrebuje, takže náročnosť 12 je štyrikrát pomalšia než 10. Vyššia hodnota sťaží útočníkovi hrubú silu, no spomalí každé prihlásenie. Desať je bežná predvoľba; tento nástroj ju obmedzuje na 12, aby jeden výpočet ostal v prehliadači rýchly.
Prečo to isté heslo vyjde zakaždým ako iný hash?
Každý hash obsahuje novú náhodnú soľ, takže rovnaké heslá vyjdú ako rôzne reťazce. Je to zámer — útočník tak neodhalí zopakované heslá ani nepoužije predpočítané rainbow tabuľky. Oba hashe sa oproti pôvodnému heslu správne overia.
Mám bcrypt použiť na šifrovanie textu alebo súborov?
Nie. Bcrypt slúži len na hašovanie a overovanie hesiel. Nedá sa dešifrovať, takže neochráni správu, ktorú potrebujete prečítať späť. Na to použite skutočnú šifru, napríklad AES.
Nahráva sa moje heslo niekam?
Nie. Hašovanie aj overenie bežia výhradne vo vašom prehliadači cez jeho vstavané kryptografické funkcie. Zadané heslo sa neodosiela na server, neukladá ani nezaznamenáva, takže tu môžete bez obáv otestovať aj skutočné heslo.