onlinetools.dev

Hash y verificación bcrypt

Hashea contraseñas con bcrypt y verifica hashes contra texto plano

Se ejecuta localmente
loading…
Sobre esta herramienta

Hashea una contraseña con bcrypt al factor de costo que elijas, o verifica un texto plano contra un hash existente — ambos por completo en el navegador, que es exactamente lo que quieres cuando lo que se prueba es una contraseña. Un inspector de hashes además descompone cualquier hash bcrypt en su versión, costo y sal.

Bcrypt sigue siendo una opción sólida para almacenar contraseñas porque es deliberadamente lento y con sal por contraseña: el factor de costo duplica el trabajo con cada incremento, así que costo 12 significa 4096 iteraciones de la configuración del cifrado subyacente. La lectura de tiempo muestra cuánto tarda el costo que elegiste, haciendo concreto el equilibrio entre seguridad y latencia.

La verificación es la necesidad diaria más común: confirmar que un hash en una base de datos coincide con una contraseña conocida sin levantar código de aplicación. Pega ambos y obtén un sí o un no.

Preguntas frecuentes

¿Qué factor de costo debería usar en producción?
La guía clásica: tan alto como permita tu presupuesto de latencia de login, comúnmente 10–13 hoy en día. Apunta a 100–300 ms por hash en tu hardware de producción. El JavaScript del navegador corre más lento que el nativo, así que el tiempo mostrado aquí es una cota superior para tus servidores.
¿Por qué la misma contraseña da un hash distinto cada vez?
Se genera una sal aleatoria de 16 bytes por hash y se almacena dentro de la propia cadena del hash. Es así por diseño — contraseñas idénticas obtienen hashes diferentes, derrotando las tablas arcoíris precalculadas. La verificación lee la sal de vuelta desde el hash, y por eso la comparación funciona.
¿Qué significan las partes de un hash bcrypt?
$2b$12$ + 53 caracteres: 2b es la versión del algoritmo, 12 el costo (2^12 iteraciones), los siguientes 22 caracteres la sal y los últimos 31 el digest — todo en el alfabeto base64 propio de bcrypt. El inspector bajo la herramienta divide así cualquier hash.
¿Bcrypt sigue recomendándose frente a Argon2?
Argon2id es la primera opción actual para sistemas nuevos (su dureza de memoria resiste el crackeo con GPU). Bcrypt sigue siendo aceptable y ubicuo — el consejo práctico es: no migres con pánico un almacenamiento bcrypt que funciona, pero elige Argon2id para diseños desde cero. Ambos están a años luz de los hashes rápidos como SHA-256.
Herramientas relacionadas