Bcrypt-generator
Generer og verificer bcrypt-adgangskode-hashes online. Justerbar omkostningsfaktor, indbygget salt, forhåndsvisning af hash i realtid. Al behandling kører lokalt i din browser.
Hvad er bcrypt?
Bcrypt er en adgangskodehashfunktion designet af Niels Provos og David Mazières, baseret på Blowfish-chifferet. Den er specielt designet til sikker adgangskodelagring og er en af de mest brugte adgangskodehashalgoritmer i verden.
Hvordan fungerer bcrypt?
Bcrypt tager en adgangskode og et salt som input, kører derefter en bekostelig nøgleopsætningsproces (Eksblowfish), der producerer en hash med fast længde. Hashen inkluderer algoritmeidentifikatoren, omkostningsfaktoren, saltet og selve hashværdien.
Hvad er omkostningsfaktoren i bcrypt?
Omkostningsfaktoren er et tal fra 4 til 31, der bestemmer, hvor mange iterationer af nøgleopsætningen der udføres. Hver stigning fordobler beregningstiden. En omkostning på 10 betyder 2^10 = 1024 iterationer. Anbefalede værdier er 10-12 for de fleste applikationer.
Hvad er et salt, og hvorfor er det vigtigt?
Et salt er en tilfældig 128-bit værdi, der er unik for hver adgangskodehash. Det forhindrer angribere i at bruge forudberegnede regnbuetabeller og sikrer, at identiske adgangskoder producerer forskellige hashes. Bcrypt genererer automatisk saltet og indlejrer det i hashen.
Er bcrypt stadig sikkert i 2025?
Ja, bcrypt forbliver en af de anbefalede adgangskodehashalgoritmer. Selvom der findes nyere algoritmer som Argon2, anses bcrypt for at være sikkert, når det bruges med en passende omkostningsfaktor (12 eller højere).
Hvad er den maksimale adgangskodelængde for bcrypt?
Bcrypt har en maksimal inputlængde på 72 byte. Adgangskoder længere end 72 byte afskæres stille. For længere adgangskoder, overvej forhashing med SHA-256, før du anvender bcrypt.
Hvordan sammenligner bcrypt sig med MD5, SHA-256 og andre hashfunktioner?
I modsætning til MD5 og SHA-256, der er designet til hastighed, er bcrypt bevidst langsomt og beregningsmæssigt dyrt. Generelle hashfunktioner kan beregnes milliarder af gange i sekundet, hvilket gør dem sårbare over for brute-force-angreb.
Hvad er bcrypt-hashformatet?
En bcrypt-hash følger formatet: $2b$cost$salt+hash. Eksempel: $2b$10$N9qo8uLOickgx2ZMRZoMyeIjZAgcfl7p92ldGxad68LJZdL17lhWy. Præfikset $2b$ identificerer algoritmeversionen, efterfulgt af omkostningsfaktoren, et 22-tegns salt og en 31-tegns hash.
Hvad er forskellen mellem $2a$, $2b$ og $2y$?
Dette er bcrypt-versionsidentifikatorer. $2a$ er originalversionen, $2b$ retter et lille problem med adgangskodelængdehåndtering i OpenBSD, og $2y$ er den PHP-specifikke variant.
Er det sikkert at bruge en online bcrypt-generator?
Når behandlingen kører helt i din browser (klientsiden), er det helt sikkert. Ingen adgangskodedata overføres til nogen server. Dette værktøj behandler alt lokalt med JavaScript.
Hvordan vælger man den rigtige omkostningsfaktor?
Omkostningsfaktoren bør være så høj som mulig, mens hashgenereringen forbliver acceptabelt hurtig. En god regel: vælg omkostningen, hvor hashning tager cirka 250-500ms på din server.
Kan bcrypt bruges til at kryptere data?
Nej, bcrypt er en envejshashfunktion, ikke en krypteringsalgoritme. Den kan ikke vendes for at gendanne den oprindelige adgangskode. Den er udelukkende designet til adgangskodeverifikation.
Hvorfor er bcrypt langsomt af design?
Bcrypt er bevidst langsomt for at gøre brute-force- og ordbogsangreb beregningsmæssigt dyre. Mens en normal hashfunktion kan behandle millioner af adgangskoder i sekundet, behandler bcrypt kun nogle få hundrede.
Hvordan verificerer jeg en adgangskode mod en bcrypt-hash?
For at verificere, ekstraher saltet og omkostningsfaktoren fra den gemte hash, kør bcrypt med de samme parametre på inputadgangskoden og sammenlign den resulterende hash med den gemte hash. Hvis de matcher, er adgangskoden korrekt.