Toolonit
  1. Главная
  2. Шифрование
  3. Bcrypt

Генератор и проверка хешей bcrypt

Хеширует пароль с помощью bcrypt и проверяет, подходит ли пароль к хешу.

Хешировать пароль

0 из 72 байт

Стоимость

Каждый шаг вверх удваивает время. Для входа в систему обычно берут 10–12. Стоимость записана в хеше, поэтому для проверки ничего настраивать не нужно.

Введите пароль — здесь появится его хеш.

Проверить пароль по хешу

$2a$, $2b$ или $2y$, 60 символов. Стоимость считывается из хеша.

Введите пароль и хеш, чтобы проверить их.

Bcrypt — медленная функция хеширования паролей: серверы хранят не сам пароль, а его хеш bcrypt и проверяют вход, хешируя то, что ввёл пользователь. Каждый хеш содержит собственную случайную соль и стоимость (cost), поэтому один и тот же пароль каждый раз даёт новый хеш, и любой из них проходит проверку. На этой странице можно создать хеш для файла конфигурации или тестовой учётной записи либо узнать, подходит ли пароль к сохранённому хешу. Хеширование выполняется в браузере, поэтому пароль не покидает ваше устройство; это бесплатно и без регистрации.

Как создать и проверить хеш bcrypt

  1. Введите пароль. Хеш появляется прямо во время ввода вместе со временем, которое ушло на него на вашем устройстве.
  2. Передвиньте ползунок «Стоимость», если вашей системе нужна другая стоимость (по умолчанию 10).
  3. Скопируйте хеш $2b$ или нажмите «Проверить ниже», чтобы увидеть, как он проходит проверку.
  4. Чтобы проверить существующий хеш, вставьте его вместе с паролем в блок «Проверить пароль по хешу»: вы увидите «Совпадает» или «Не совпадает».

Возможности

  • Хеши $2b$ с новой случайной 16-байтовой солью каждый раз
  • Стоимость 4–16 (по умолчанию 10) и время, которое хеш занял на вашем устройстве
  • Проверка пароля по хешам $2a$, $2b$ и $2y$: «Совпадает» или «Не совпадает», с версией и стоимостью
  • Подсчёт байтов относительно лимита bcrypt в 72 байта и предупреждение о том, какие символы игнорируются
  • Работа в фоновом потоке, поэтому высокая стоимость никогда не замораживает страницу: вычисление можно остановить кнопкой «Остановить» или нажать «Хешировать заново» для новой соли
  • Распознаёт хеш Argon2 и даёт ссылку на инструмент Argon2

Это конфиденциально?

Да. Хеширование и проверка выполняются в браузере с помощью WebAssembly в фоновом потоке; пароль никуда не загружается и не сохраняется.

Частые вопросы

Можно ли расшифровать хеш bcrypt?

Нет. Bcrypt — односторонний хеш: не существует ключа, который превратил бы его обратно в пароль. Найти пароль можно только перебором, хешируя каждый вариант, а bcrypt намеренно делает это медленным. Чтобы проверить пароль, который вы считаете верным, воспользуйтесь блоком «Проверить пароль по хешу».

Почему для одного и того же пароля хеш каждый раз разный?

Каждый хеш получает новую случайную 16-байтовую соль, которая хранится внутри самой строки хеша. При проверке соль считывается из хеша, поэтому любой из этих хешей подходит к одному и тому же паролю.

Какую стоимость (cost) выбрать?

Каждый шаг вверх удваивает объём работы. Для входа в систему обычно берут 10–12; выберите самую высокую стоимость, которую ваш сервер может позволить себе на каждый вход, — часто это примерно от четверти до половины секунды. Время, показанное здесь, относится к вашему устройству.

Почему bcrypt игнорирует часть длинного пароля?

Bcrypt читает только первые 72 байта пароля в кодировке UTF-8. Например, корейские буквы занимают по 3 байта, так что 24 таких буквы уже заполняют лимит. Инструмент предупреждает, когда символы игнорируются; для длинных парольных фраз подойдёт Argon2 — у него такого ограничения нет.

Чем отличаются $2a$, $2b$ и $2y$?

Эти буквы отмечают исправления старых ошибок в отдельных реализациях; для обычных паролей результат одинаковый. Инструмент записывает $2b$ — текущий префикс OpenBSD — и проверяет все три. Хеши, созданные здесь, прошли проверку в библиотеке bcrypt для Python и в crypt() в Linux.

Похожие инструменты