onlinetools.dev

Hachage et vérification bcrypt

Hachez des mots de passe avec bcrypt et vérifiez les hachages

Exécution locale
loading…
À propos de cet outil

Hachez un mot de passe avec bcrypt au facteur de coût de votre choix, ou vérifiez un texte en clair contre un hachage existant — le tout entièrement dans le navigateur, exactement ce qu’il faut quand la chose testée est un mot de passe. Un inspecteur décompose aussi tout hachage bcrypt en version, coût et sel.

Bcrypt reste un choix solide pour le stockage des mots de passe parce qu’il est volontairement lent et salé par mot de passe : le facteur de coût double le travail à chaque incrément, donc un coût de 12 signifie 4096 itérations de l’initialisation du chiffre sous-jacent. La mesure de temps affichée montre la durée de votre coût choisi, rendant concret le compromis sécurité/latence.

La vérification est le besoin quotidien le plus fréquent : confirmer qu’un hachage en base correspond à un mot de passe connu sans lancer le code applicatif. Collez les deux, obtenez un oui ou un non.

Questions fréquentes

Quel facteur de coût utiliser en production ?
Le conseil classique : aussi haut que votre budget de latence de connexion le permet, couramment 10–13 aujourd’hui. Visez 100–300 ms par hachage sur votre matériel de production. Le JavaScript du navigateur est plus lent que le natif : le temps affiché ici est une borne supérieure pour vos serveurs.
Pourquoi le même mot de passe donne-t-il un hachage différent à chaque fois ?
Un sel aléatoire de 16 octets est généré par hachage et stocké dans la chaîne de hachage elle-même. C’est voulu — des mots de passe identiques obtiennent des hachages différents, ce qui déjoue les tables arc-en-ciel précalculées. La vérification relit le sel depuis le hachage, c’est pourquoi la comparaison fonctionne.
Que signifient les parties d’un hachage bcrypt ?
$2b$12$ + 53 caractères : 2b est la version de l’algorithme, 12 le coût (2^12 itérations), les 22 caractères suivants le sel, et les 31 derniers l’empreinte — le tout dans l’alphabet base64 propre à bcrypt. L’inspecteur sous l’outil découpe ainsi n’importe quel hachage.
Bcrypt est-il encore recommandé face à Argon2 ?
Argon2id est aujourd’hui le premier choix pour les nouveaux systèmes (sa gourmandise en mémoire résiste au craquage par GPU). Bcrypt reste acceptable et omniprésent — le conseil pratique : ne migrez pas dans la panique un stockage bcrypt qui fonctionne, mais choisissez Argon2id pour les projets neufs. Les deux sont des lieues au-dessus des hachages rapides comme SHA-256.
Outils associés