Hash & Verifikasi Bcrypt
Hash kata sandi dengan bcrypt dan cocokkan hash terhadap teks polos
Tentang alat ini
Hash kata sandi dengan bcrypt pada faktor biaya pilihan Anda, atau verifikasi teks polos terhadap hash yang sudah ada — keduanya sepenuhnya di dalam browser, yang justru itulah yang Anda inginkan ketika yang sedang diuji adalah sebuah kata sandi. Ada pula pemeriksa hash yang memecah hash bcrypt mana pun menjadi versi, biaya, dan salt-nya.
Bcrypt tetap pilihan yang kokoh untuk menyimpan kata sandi karena ia sengaja lambat dan bergaram per kata sandi: faktor biaya melipatduakan kerja pada setiap kenaikan, jadi biaya 12 berarti 4096 iterasi penyiapan sandi di bawahnya. Tampilan waktunya memperlihatkan berapa lama biaya pilihan Anda berjalan, sehingga pertukaran antara keamanan dan latensi menjadi konkret.
Kebutuhan harian yang lebih sering justru verifikasi: memastikan bahwa hash di basis data cocok dengan kata sandi yang diketahui tanpa menyalakan kode aplikasi. Tempel keduanya, dapatkan jawaban ya atau tidak.
Pertanyaan yang sering diajukan
- Faktor biaya berapa yang sebaiknya saya pakai di produksi?
- Panduan klasiknya: setinggi yang masih dimaafkan anggaran latensi login Anda, umumnya 10–13 saat ini. Bidik 100–300 ms per hash pada perangkat keras produksi Anda. JavaScript di browser berjalan lebih lambat daripada kode native, jadi waktu yang tampil di sini adalah batas atas untuk server Anda.
- Kenapa kata sandi yang sama menghasilkan hash berbeda setiap kali?
- Salt acak sepanjang 16 bita dibuat untuk tiap hash dan disimpan di dalam string hash itu sendiri. Itu memang disengaja — kata sandi identik memperoleh hash berbeda, sehingga tabel pelangi pra-hitung menjadi percuma. Verifikasi membaca kembali salt dari dalam hash, itulah sebabnya pembandingan tetap bisa jalan.
- Apa arti bagian-bagian sebuah hash bcrypt?
- $2b$12$ + 53 karakter: 2b adalah versi algoritmenya, 12 adalah biayanya (2^12 iterasi), 22 karakter berikutnya adalah salt, dan 31 karakter terakhir adalah digest — semuanya dalam alfabet base64 khas bcrypt. Pemeriksa di bawah alat ini memecah hash mana pun dengan cara itu.
- Apakah bcrypt masih dianjurkan ketimbang Argon2?
- Argon2id adalah pilihan pertama saat ini untuk sistem baru (kebutuhan memorinya menyulitkan pembobolan dengan GPU). Bcrypt tetap dapat diterima dan ada di mana-mana — saran praktisnya: jangan panik memigrasikan penyimpanan bcrypt yang sudah berjalan baik, tetapi pilihlah Argon2id untuk rancangan yang dimulai dari nol. Keduanya jauh melampaui hash cepat semacam SHA-256.