onlinetools.dev

Bcrypt-Hash & -Verifikation

Passwörter mit bcrypt hashen und Hashes gegen Klartext prüfen

Läuft lokal
loading…
Über dieses Tool

Hashe ein Passwort mit bcrypt bei wählbarem Cost-Faktor, oder verifiziere einen Klartext gegen einen vorhandenen Hash — beides vollständig im Browser, was genau das Richtige ist, wenn das Testobjekt ein Passwort ist. Ein Hash-Inspector zerlegt außerdem jeden bcrypt-Hash in Version, Cost und Salt.

Bcrypt bleibt eine solide Wahl für Passwortspeicherung, weil es absichtlich langsam und pro Passwort gesalzen ist: Der Cost-Faktor verdoppelt die Arbeit mit jedem Inkrement, Cost 12 bedeutet also 4096 Iterationen des zugrunde liegenden Cipher-Setups. Die Zeitmessung zeigt, wie lange dein gewählter Cost dauert — der Trade-off zwischen Sicherheit und Latenz wird damit konkret.

Verifikation ist der häufigere Alltagsbedarf: bestätigen, dass ein Hash in einer Datenbank zu einem bekannten Passwort passt, ohne App-Code hochzufahren. Beides einfügen, Ja oder Nein bekommen.

Häufige Fragen

Welchen Cost-Faktor sollte ich in Produktion verwenden?
Die klassische Faustregel: so hoch, wie es dein Login-Latenzbudget erlaubt, heute üblicherweise 10–13. Ziele auf 100–300 ms pro Hash auf deiner Produktionshardware. Browser-JavaScript läuft langsamer als nativ, die hier gezeigte Zeit ist also eine Obergrenze für deine Server.
Warum ergibt dasselbe Passwort jedes Mal einen anderen Hash?
Pro Hash wird ein zufälliges 16-Byte-Salt generiert und im Hash-String selbst gespeichert. Das ist Absicht — identische Passwörter bekommen unterschiedliche Hashes, was vorberechnete Rainbow Tables aushebelt. Die Verifikation liest das Salt aus dem Hash zurück, deshalb funktioniert der Vergleich.
Was bedeuten die Teile eines bcrypt-Hashes?
$2b$12$ + 53 Zeichen: 2b ist die Algorithmusversion, 12 der Cost (2^12 Iterationen), die nächsten 22 Zeichen das Salt und die letzten 31 der Digest — alles in bcrypts eigenem Base64-Alphabet. Der Inspector unter dem Tool zerlegt jeden Hash auf diese Weise.
Wird bcrypt noch gegenüber Argon2 empfohlen?
Argon2id ist die aktuelle erste Wahl für neue Systeme (Memory-Hardness widersteht GPU-Cracking). Bcrypt bleibt akzeptabel und allgegenwärtig — der praktische Rat: Migriere funktionierende bcrypt-Speicherung nicht in Panik, aber wähle Argon2id für Neuentwicklungen. Beide liegen Welten über schnellen Hashes wie SHA-256.
Verwandte Tools