Bcrypt-Generator
Bcrypt-Passwort-Hashes online erstellen und verifizieren. Anpassbarer Kostenfaktor, integrierter Salt, Echtzeit-Hash-Vorschau. Die gesamte Verarbeitung läuft lokal in Ihrem Browser.
Was ist bcrypt?
Bcrypt ist eine von Niels Provos und David Mazières entwickelte Passwort-Hash-Funktion basierend auf der Blowfish-Chiffre. Sie wurde speziell für die sichere Passwortspeicherung entwickelt und ist einer der am weitesten verbreiteten Passwort-Hashing-Algorithmen der Welt.
Wie funktioniert bcrypt?
Bcrypt nimmt ein Passwort und einen Salt als Eingabe und führt einen aufwendigen Key-Setup-Prozess (Eksblowfish) durch, der einen Hash fester Länge erzeugt. Der Hash enthält den Algorithmus-Identifikator, den Kostenfaktor, den Salt und den eigentlichen Hash-Wert.
Was ist der Kostenfaktor bei bcrypt?
Der Kostenfaktor ist eine Zahl von 4 bis 31, die bestimmt, wie viele Iterationen des Key-Setups durchgeführt werden. Jede Erhöhung verdoppelt die Rechenzeit. Ein Kostenfaktor von 10 bedeutet 2^10 = 1024 Iterationen. Empfohlene Werte sind 10-12 für die meisten Anwendungen.
Was ist ein Salt und warum ist er wichtig?
Ein Salt ist ein zufälliger 128-Bit-Wert, der für jeden Passwort-Hash einzigartig ist. Er verhindert, dass Angreifer vorberechnete Rainbow-Tabellen verwenden können, und stellt sicher, dass identische Passwörter unterschiedliche Hashes erzeugen. Bcrypt generiert den Salt automatisch und bettet ihn in den Hash ein.
Ist bcrypt 2025 noch sicher?
Ja, bcrypt bleibt einer der empfohlenen Passwort-Hashing-Algorithmen. Obwohl neuere Algorithmen wie Argon2 existieren, gilt bcrypt bei Verwendung eines angemessenen Kostenfaktors (12 oder höher) weiterhin als sicher.
Was ist die maximale Passwortlänge für bcrypt?
Bcrypt hat eine maximale Eingabelänge von 72 Bytes. Passwörter, die länger als 72 Bytes sind, werden stillschweigend abgeschnitten. Für längere Passwörter sollten Sie vor der Anwendung von bcrypt mit SHA-256 vor-hashen.
Wie vergleicht sich bcrypt mit MD5, SHA-256 und anderen Hash-Funktionen?
Im Gegensatz zu MD5 und SHA-256, die auf Geschwindigkeit ausgelegt sind, ist bcrypt absichtlich langsam und rechnerisch aufwendig. Allgemeine Hash-Funktionen können Milliarden von Berechnungen pro Sekunde durchführen, was sie anfällig für Brute-Force-Angriffe macht.
Was ist das bcrypt-Hash-Format?
Ein bcrypt-Hash folgt dem Format: $2b$cost$salt+hash. Beispiel: $2b$10$N9qo8uLOickgx2ZMRZoMyeIjZAgcfl7p92ldGxad68LJZdL17lhWy. Das Präfix $2b$ identifiziert die Algorithmusversion, gefolgt vom Kostenfaktor, einem 22-Zeichen-Salt und einem 31-Zeichen-Hash.
Was ist der Unterschied zwischen $2a$, $2b$ und $2y$?
Dies sind bcrypt-Versionsbezeichner. $2a$ ist die Originalversion, $2b$ behebt ein kleines Problem bei der Passwortlängenbehandlung in OpenBSD, und $2y$ ist die PHP-spezifische Variante. Alle drei sind kompatibel.
Ist es sicher, einen Online-bcrypt-Generator zu verwenden?
Wenn die Verarbeitung vollständig in Ihrem Browser (clientseitig) läuft, ist es absolut sicher. Keine Passwortdaten werden an einen Server gesendet. Dieses Tool verarbeitet alles lokal mit JavaScript.
Wie wähle ich den richtigen Kostenfaktor?
Der Kostenfaktor sollte so hoch wie möglich sein, während die Hash-Generierung akzeptabel schnell bleibt. Eine gute Faustregel: Wählen Sie den Kostenfaktor, bei dem das Hashen auf Ihrem Server etwa 250-500ms dauert.
Kann bcrypt zur Verschlüsselung von Daten verwendet werden?
Nein, bcrypt ist eine Einweg-Hash-Funktion, kein Verschlüsselungsalgorithmus. Es kann nicht umgekehrt werden, um das ursprüngliche Passwort wiederherzustellen. Es ist ausschließlich für die Passwortverifizierung konzipiert.
Warum ist bcrypt absichtlich langsam?
Bcrypt ist absichtlich langsam, um Brute-Force- und Wörterbuchangriffe rechnerisch aufwendig zu machen. Während eine normale Hash-Funktion Millionen von Passwörtern pro Sekunde verarbeiten kann, verarbeitet bcrypt nur wenige Hundert.
Wie überprüfe ich ein Passwort gegen einen bcrypt-Hash?
Zur Überprüfung extrahieren Sie den Salt und den Kostenfaktor aus dem gespeicherten Hash, führen bcrypt mit denselben Parametern auf das eingegebene Passwort aus und vergleichen den resultierenden Hash mit dem gespeicherten Hash.