Bcrypt-Hash & -Verifikation
Passwörter mit bcrypt hashen und Hashes gegen Klartext prüfen
Über dieses Tool
Hashe ein Passwort mit bcrypt bei wählbarem Cost-Faktor, oder verifiziere einen Klartext gegen einen vorhandenen Hash — beides vollständig im Browser, was genau das Richtige ist, wenn das Testobjekt ein Passwort ist. Ein Hash-Inspector zerlegt außerdem jeden bcrypt-Hash in Version, Cost und Salt.
Bcrypt bleibt eine solide Wahl für Passwortspeicherung, weil es absichtlich langsam und pro Passwort gesalzen ist: Der Cost-Faktor verdoppelt die Arbeit mit jedem Inkrement, Cost 12 bedeutet also 4096 Iterationen des zugrunde liegenden Cipher-Setups. Die Zeitmessung zeigt, wie lange dein gewählter Cost dauert — der Trade-off zwischen Sicherheit und Latenz wird damit konkret.
Verifikation ist der häufigere Alltagsbedarf: bestätigen, dass ein Hash in einer Datenbank zu einem bekannten Passwort passt, ohne App-Code hochzufahren. Beides einfügen, Ja oder Nein bekommen.
Häufige Fragen
- Welchen Cost-Faktor sollte ich in Produktion verwenden?
- Die klassische Faustregel: so hoch, wie es dein Login-Latenzbudget erlaubt, heute üblicherweise 10–13. Ziele auf 100–300 ms pro Hash auf deiner Produktionshardware. Browser-JavaScript läuft langsamer als nativ, die hier gezeigte Zeit ist also eine Obergrenze für deine Server.
- Warum ergibt dasselbe Passwort jedes Mal einen anderen Hash?
- Pro Hash wird ein zufälliges 16-Byte-Salt generiert und im Hash-String selbst gespeichert. Das ist Absicht — identische Passwörter bekommen unterschiedliche Hashes, was vorberechnete Rainbow Tables aushebelt. Die Verifikation liest das Salt aus dem Hash zurück, deshalb funktioniert der Vergleich.
- Was bedeuten die Teile eines bcrypt-Hashes?
- $2b$12$ + 53 Zeichen: 2b ist die Algorithmusversion, 12 der Cost (2^12 Iterationen), die nächsten 22 Zeichen das Salt und die letzten 31 der Digest — alles in bcrypts eigenem Base64-Alphabet. Der Inspector unter dem Tool zerlegt jeden Hash auf diese Weise.
- Wird bcrypt noch gegenüber Argon2 empfohlen?
- Argon2id ist die aktuelle erste Wahl für neue Systeme (Memory-Hardness widersteht GPU-Cracking). Bcrypt bleibt akzeptabel und allgegenwärtig — der praktische Rat: Migriere funktionierende bcrypt-Speicherung nicht in Panik, aber wähle Argon2id für Neuentwicklungen. Beide liegen Welten über schnellen Hashes wie SHA-256.