Toolonit
  1. Startseite
  2. Verschlüsselung
  3. Bcrypt

Bcrypt-Hash-Generator und -Prüfer

Ein Passwort mit bcrypt hashen und gegen einen Hash prüfen.

Passwort hashen

0 von 72 Bytes

Kosten

Jede Stufe verdoppelt die Zeit. Üblich für Anmeldungen sind 10–12. Der Hash speichert seine Kosten, daher braucht die Prüfung keine Einstellung.

Geben Sie ein Passwort ein: Sein Hash erscheint hier.

Passwort gegen Hash prüfen

$2a$, $2b$ oder $2y$, 60 Zeichen. Die Kosten werden aus dem Hash gelesen.

Geben Sie ein Passwort und einen Hash ein, um sie zu prüfen.

Bcrypt ist ein langsamer Passwort-Hash: Server speichern statt des Passworts den bcrypt-Hash und prüfen eine Anmeldung, indem sie das Eingegebene hashen. Jeder Hash enthält sein eigenes zufälliges Salt und seine Kosten, daher ergibt dasselbe Passwort jedes Mal einen anderen Hash, und jeder davon lässt sich verifizieren. Erstellen Sie hier einen Hash für eine Konfigurationsdatei oder ein Testkonto, oder finden Sie heraus, ob ein Passwort zu einem gespeicherten Hash passt. Das Hashen läuft in Ihrem Browser, sodass das Passwort nie Ihr Gerät verlässt; es ist kostenlos und ohne Anmeldung.

So erstellen und prüfen Sie einen bcrypt-Hash

  1. Geben Sie das Passwort ein. Der Hash erscheint beim Tippen, zusammen mit der Zeit, die er auf Ihrem Gerät gebraucht hat.
  2. Verschieben Sie den Regler Kosten, wenn Ihr System andere Kosten braucht (Standard ist 10).
  3. Kopieren Sie den $2b$-Hash oder klicken Sie auf Unten prüfen, um zu sehen, dass er sich verifizieren lässt.
  4. Um einen vorhandenen Hash zu prüfen, fügen Sie ihn mit dem Passwort unter Passwort gegen Hash prüfen ein: Sie sehen Übereinstimmung oder Keine Übereinstimmung.

Funktionen

  • $2b$-Hashes mit jedes Mal neuem zufälligem 16-Byte-Salt
  • Kosten 4–16 (Standard 10), mit der Zeit, die der Hash auf Ihrem Gerät gebraucht hat
  • Prüft ein Passwort gegen $2a$-, $2b$- und $2y$-Hashes: Übereinstimmung oder Keine Übereinstimmung, mit Version und Kosten
  • Zählt die Bytes gegen das 72-Byte-Limit von bcrypt und warnt, welche Zeichen ignoriert werden
  • Läuft in einem Hintergrund-Worker, sodass hohe Kosten die Seite nie einfrieren: Mit Stopp brechen Sie ab, mit Neu hashen erhalten Sie einen Hash mit neuem Salt
  • Erkennt einen Argon2-Hash und verlinkt zum Argon2-Tool

Ist das privat?

Ja. Hashen und Prüfen laufen in Ihrem Browser mit WebAssembly in einem Hintergrund-Worker; das Passwort wird nie hochgeladen oder gespeichert.

Häufige Fragen

Kann man einen bcrypt-Hash entschlüsseln?

Nein. Bcrypt ist ein Einweg-Hash: Es gibt keinen Schlüssel, der ihn wieder in das Passwort verwandelt. Ein Passwort lässt sich nur finden, indem man rät und jeden Versuch hasht, was bcrypt absichtlich langsam macht. Um ein Passwort zu testen, das Sie für richtig halten, nutzen Sie Passwort gegen Hash prüfen.

Warum ist der Hash beim selben Passwort jedes Mal anders?

Jeder Hash erhält ein neues zufälliges 16-Byte-Salt, das im Hash-String selbst gespeichert wird. Beim Prüfen wird das Salt aus dem Hash gelesen, daher lässt sich jeder dieser Hashes mit demselben Passwort verifizieren.

Welche Kosten sollte ich wählen?

Jede Stufe verdoppelt den Aufwand. Üblich sind 10 bis 12 für Anmeldungen; wählen Sie die höchsten Kosten, die sich Ihr Server pro Anmeldung leisten kann, oft etwa eine Viertel- bis eine halbe Sekunde. Die hier angezeigte Zeit gilt für Ihr eigenes Gerät.

Warum ignoriert bcrypt einen Teil eines langen Passworts?

Bcrypt liest nur die ersten 72 Bytes eines Passworts in UTF-8. Zeichen wie koreanische Silben brauchen je 3 Bytes, 24 davon füllen das Limit also schon. Das Tool warnt Sie, wenn Zeichen ignoriert werden; für längere Passphrasen hat Argon2 keine solche Grenze.

Was ist der Unterschied zwischen $2a$, $2b$ und $2y$?

Die Buchstaben kennzeichnen Korrekturen alter Fehler in bestimmten Implementierungen; für gewöhnliche Passwörter berechnen sie dasselbe Ergebnis. Dieses Tool schreibt $2b$, das aktuelle OpenBSD-Präfix, und prüft alle drei. Hier erstellte Hashes wurden mit der bcrypt-Bibliothek von Python und mit crypt() unter Linux erfolgreich verifiziert.

Ähnliche Tools