onlinetools.dev

Hash e verificação bcrypt

Gere hashes bcrypt de senhas e verifique hashes contra texto puro

Roda localmente
loading…
Sobre esta ferramenta

Faça o hash de uma senha com bcrypt no fator de custo escolhido, ou verifique um texto puro contra um hash existente — os dois inteiramente no navegador, que é precisamente o que você quer quando a coisa sendo testada é uma senha. Um inspetor de hash também decompõe qualquer hash bcrypt em versão, custo e salt.

O bcrypt continua sendo uma escolha sólida para armazenamento de senhas porque é deliberadamente lento e usa salt por senha: o fator de custo dobra o trabalho a cada incremento, então custo 12 significa 4096 iterações da preparação da cifra subjacente. O medidor de tempo mostra quanto o custo escolhido demora, tornando concreto o trade-off entre segurança e latência.

A verificação é a necessidade diária mais comum: confirmar que um hash em um banco de dados corresponde a uma senha conhecida sem subir o código da aplicação. Cole os dois e receba um sim ou não.

Perguntas frequentes

Que fator de custo devo usar em produção?
A orientação clássica: o mais alto que o seu orçamento de latência de login permitir, comumente 10–13 hoje. Mire em 100–300ms por hash no seu hardware de produção. O JavaScript de navegador roda mais devagar que código nativo, então o tempo mostrado aqui é um teto para os seus servidores.
Por que a mesma senha dá um hash diferente a cada vez?
Um salt aleatório de 16 bytes é gerado por hash e armazenado dentro da própria string do hash. É assim por design — senhas idênticas recebem hashes diferentes, derrotando rainbow tables pré-computadas. A verificação lê o salt de volta de dentro do hash, e é por isso que a comparação funciona.
O que significam as partes de um hash bcrypt?
$2b$12$ + 53 caracteres: 2b é a versão do algoritmo, 12 o custo (2^12 iterações), os próximos 22 caracteres são o salt e os 31 finais o digest — tudo no alfabeto base64 próprio do bcrypt. O inspetor abaixo da ferramenta divide qualquer hash desse jeito.
O bcrypt ainda é recomendado em vez do Argon2?
Argon2id é a primeira escolha atual para sistemas novos (a exigência de memória resiste à quebra por GPU). O bcrypt continua aceitável e onipresente — o conselho prático é: não migre em pânico um armazenamento bcrypt que funciona, mas escolha Argon2id para projetos do zero. Ambos estão léguas além de hashes rápidos como SHA-256.
Ferramentas relacionadas