Generador y verificador de hash bcrypt
Crea hashes bcrypt de contraseñas y comprueba si una contraseña coincide con un hash.
Calcular el hash de una contraseña
0 de 72 bytes
Cada paso más duplica el tiempo. Lo habitual para inicios de sesión es 10–12. El hash guarda su coste, así que para comprobarlo no hace falta ningún ajuste.
Escribe una contraseña: su hash aparece aquí.
Comprobar una contraseña con un hash
$2a$, $2b$ o $2y$, 60 caracteres. El coste se lee del hash.
Introduce una contraseña y un hash para comprobarlos.
Bcrypt es un hash de contraseñas lento: los servidores guardan el hash bcrypt en lugar de la contraseña y comprueban cada inicio de sesión calculando el hash de lo que se escribió. Cada hash lleva su propia sal aleatoria y su coste, así que la misma contraseña da un hash distinto cada vez y cualquiera de ellos se verifica. Usa esta página para crear un hash para un archivo de configuración o una cuenta de prueba, o para saber si una contraseña coincide con un hash guardado. El cálculo se hace en tu navegador, así que la contraseña nunca sale de tu dispositivo; es gratis y no requiere registro.
Cómo generar y comprobar un hash bcrypt
- Escribe la contraseña. El hash aparece mientras escribes, junto con lo que ha tardado en tu dispositivo.
- Mueve el control Coste si tu sistema necesita otro coste (10 por defecto).
- Copia el hash $2b$, o haz clic en Comprobarlo abajo para ver cómo se verifica.
- Para comprobar un hash existente, pégalo junto con la contraseña en Comprobar una contraseña con un hash: verás Coincide o No coincide.
Funciones
- Hashes $2b$ con una sal aleatoria nueva de 16 bytes cada vez
- Coste de 4 a 16 (10 por defecto), con el tiempo que ha tardado el hash en tu dispositivo
- Comprueba una contraseña con hashes $2a$, $2b$ y $2y$: Coincide o No coincide, con la versión y el coste
- Cuenta los bytes frente al límite de 72 bytes de bcrypt y avisa de qué caracteres se ignoran
- Se ejecuta en un proceso en segundo plano, así que un coste alto nunca bloquea la página: detenlo con Detener o usa Calcular de nuevo para obtener una sal nueva
- Reconoce un hash Argon2 y enlaza a la herramienta Argon2
¿Es privado?
Sí. El cálculo y la comprobación se hacen en tu navegador con WebAssembly, en un proceso en segundo plano; la contraseña nunca se sube ni se guarda.
Preguntas frecuentes
¿Se puede descifrar un hash bcrypt?
No. Bcrypt es un hash de un solo sentido: no hay ninguna clave que lo convierta de nuevo en la contraseña. La única forma de encontrar una contraseña es adivinarla y calcular el hash de cada intento, algo que bcrypt hace lento a propósito. Para probar una contraseña que crees correcta, usa Comprobar una contraseña con un hash.
¿Por qué el hash es distinto cada vez con la misma contraseña?
Cada hash recibe una sal aleatoria nueva de 16 bytes, que se guarda dentro de la propia cadena del hash. Al comprobarlo se lee esa sal del hash, así que todos esos hashes se verifican con la misma contraseña.
¿Qué coste debo elegir?
Cada punto más duplica el trabajo. Lo habitual para inicios de sesión es de 10 a 12; elige el coste más alto que tu servidor pueda permitirse en cada inicio de sesión, a menudo entre un cuarto y medio segundo. El tiempo que se muestra aquí es el de tu propio dispositivo.
¿Por qué bcrypt ignora parte de una contraseña larga?
Bcrypt solo lee los primeros 72 bytes de una contraseña, en UTF-8. Las letras de alfabetos como el coreano ocupan 3 bytes cada una, así que 24 de ellas ya llenan el límite. La herramienta te avisa cuando se ignoran caracteres; para frases de contraseña más largas, Argon2 no tiene ese límite.
¿Qué diferencia hay entre $2a$, $2b$ y $2y$?
Las letras señalan correcciones de antiguos errores de implementaciones concretas; con contraseñas normales dan el mismo resultado. Esta herramienta escribe $2b$, el prefijo actual de OpenBSD, y comprueba los tres. Los hashes creados aquí se verificaron con la biblioteca bcrypt de Python y con crypt() de Linux.