onlinetools.dev

Bcrypt Hash ve Doğrulama

Parolaları bcrypt ile hash’leyin ve hash’leri düz metinle karşılaştırın

Yerelde çalışır
loading…
Bu araç hakkında

Bir parolayı seçtiğiniz maliyet faktörüyle bcrypt kullanarak hash’leyin ya da düz metni mevcut bir hash ile doğrulayın — ikisi de tamamen tarayıcıda; test edilen şey bir parolaysa tam da isteyeceğiniz budur. Bir hash inceleyicisi ayrıca herhangi bir bcrypt hash’ini sürüm, maliyet ve tuz olarak parçalar.

Bcrypt, parola saklamak için sağlam bir seçim olmayı sürdürüyor; çünkü bilerek yavaştır ve parola başına tuzlanır: maliyet faktörü her artışta işi ikiye katlar, yani maliyet 12, altta yatan şifre kurulumunun 4096 yinelemesi demektir. Zamanlama göstergesi seçtiğiniz maliyetin ne kadar sürdüğünü gösterir ve güvenlik/gecikme ödünleşimini somutlaştırır.

Günlük hayatta daha sık gereken doğrulamadır: uygulama kodunu ayağa kaldırmadan bir veritabanındaki hash’in bilinen bir parolayla eşleştiğini teyit etmek. İkisini de yapıştırın, evet ya da hayır cevabını alın.

Sıkça sorulan sorular

Üretimde hangi maliyet faktörünü kullanmalıyım?
Klasik öneri: giriş gecikme bütçenizin izin verdiği kadar yüksek; bugün genellikle 10–13. Üretim donanımınızda hash başına 100–300 ms hedefleyin. Tarayıcıdaki JavaScript yerel koddan yavaş çalışır, dolayısıyla burada görünen süre sunucularınız için bir üst sınırdır.
Aynı parola neden her seferinde farklı bir hash veriyor?
Her hash için rastgele 16 baytlık bir tuz üretilir ve hash dizgesinin içinde saklanır. Bu tasarım gereğidir — özdeş parolalar farklı hash’ler alır ve önceden hesaplanmış gökkuşağı tabloları boşa çıkar. Doğrulama tuzu hash’in içinden geri okur; karşılaştırmanın çalışmasının nedeni budur.
Bir bcrypt hash’inin parçaları ne anlama geliyor?
$2b$12$ + 53 karakter: 2b algoritma sürümü, 12 maliyet (2^12 yineleme), sonraki 22 karakter tuz ve son 31 karakter özettir — hepsi bcrypt’in kendi base64 alfabesiyle. Aracın altındaki inceleyici herhangi bir hash’i bu şekilde ayırır.
Bcrypt hâlâ Argon2 yerine önerilir mi?
Yeni sistemler için ilk tercih artık Argon2id’dir (bellek sertliği GPU ile kırmaya direnir). Bcrypt kabul edilebilir ve her yerde bulunur olmayı sürdürüyor — pratik öneri şudur: çalışan bir bcrypt altyapısını panikle taşımayın ama sıfırdan tasarımlarda Argon2id’yi seçin. Her ikisi de SHA-256 gibi hızlı hash’lerin kat kat ötesindedir.
İlgili araçlar