onlinetools.dev

Bcrypt hashen & verifiëren

Hash wachtwoorden met bcrypt en controleer hashes tegen platte tekst

Draait lokaal
loading…
Over deze tool

Hash een wachtwoord met bcrypt op een gekozen kostenfactor, of controleer platte tekst tegen een bestaande hash — allebei volledig in de browser, wat precies is wat je wilt wanneer het geteste ding een wachtwoord is. Een hash-inspecteur splitst bovendien elke bcrypt-hash in versie, kosten en salt.

Bcrypt blijft een solide keuze voor wachtwoordopslag omdat het bewust traag is en per wachtwoord gesalt: de kostenfactor verdubbelt het werk bij elke stap, dus kosten 12 betekent 4096 iteraties van de onderliggende cipher-setup. De tijdmeting laat zien hoe lang jouw gekozen kosten duren, waarmee de afweging tussen veiligheid en latentie concreet wordt.

Verifiëren is de vaker voorkomende dagelijkse behoefte: bevestigen dat een hash in een database bij een bekend wachtwoord hoort zonder applicatiecode op te starten. Plak beide, krijg een ja of nee.

Veelgestelde vragen

Welke kostenfactor moet ik in productie gebruiken?
De klassieke richtlijn: zo hoog als je latentiebudget voor inloggen toelaat, tegenwoordig gewoonlijk 10–13. Mik op 100–300 ms per hash op je productiehardware. Browser-JavaScript is trager dan native, dus de tijd die je hier ziet is een bovengrens voor je servers.
Waarom levert hetzelfde wachtwoord elke keer een andere hash op?
Per hash wordt een willekeurige salt van 16 bytes gegenereerd en in de hashstring zelf opgeslagen. Dat is opzet — identieke wachtwoorden krijgen verschillende hashes, wat vooraf berekende rainbow tables uitschakelt. Bij verifiëren wordt de salt weer uit de hash gelezen, en daarom werkt vergelijken.
Wat betekenen de onderdelen van een bcrypt-hash?
$2b$12$ + 53 tekens: 2b is de algoritmeversie, 12 de kosten (2^12 iteraties), de volgende 22 tekens de salt en de laatste 31 de digest — alles in het eigen base64-alfabet van bcrypt. De inspecteur onder de tool splitst elke hash op deze manier.
Wordt bcrypt nog aanbevolen boven Argon2?
Argon2id is tegenwoordig de eerste keuze voor nieuwe systemen (geheugenintensiteit weerstaat kraken met GPU’s). Bcrypt blijft acceptabel en alomtegenwoordig — het praktische advies luidt: migreer werkende bcrypt-opslag niet in paniek, maar kies Argon2id voor nieuwe ontwerpen. Beide zijn mijlenver beter dan snelle hashes als SHA-256.
Gerelateerde tools