Bcrypt-generator
Generer og verifiser bcrypt-passord-hasher online. Justerbar kostnadsfaktor, innebygd salt, forhåndsvisning av hash i sanntid. All behandling kjører lokalt i nettleseren din.
Hva er bcrypt?
Bcrypt er en passordhashfunksjon designet av Niels Provos og David Mazières, basert på Blowfish-chifferet. Den er spesielt designet for sikker passordlagring og er en av de mest brukte passordhashalgoritmene i verden.
Hvordan fungerer bcrypt?
Bcrypt tar et passord og et salt som inndata, kjører deretter en kostbar nøkkeloppsettsprosess (Eksblowfish) som produserer en hash med fast lengde. Hashen inkluderer algoritmeidentifikatoren, kostnadsfaktoren, saltet og selve hashverdien.
Hva er kostnadsfaktoren i bcrypt?
Kostnadsfaktoren er et tall fra 4 til 31 som bestemmer hvor mange iterasjoner av nøkkeloppsettet som utføres. Hver økning dobler beregningstiden. En kostnad på 10 betyr 2^10 = 1024 iterasjoner. Anbefalte verdier er 10-12 for de fleste applikasjoner.
Hva er et salt og hvorfor er det viktig?
Et salt er en tilfeldig 128-biters verdi som er unik for hver passordhash. Det forhindrer angripere fra å bruke forhåndsberegnede regnbuetabeller og sikrer at identiske passord produserer forskjellige hasher. Bcrypt genererer automatisk saltet og bygger det inn i hashen.
Er bcrypt fortsatt sikkert i 2025?
Ja, bcrypt forblir en av de anbefalte passordhashalgoritmene. Selv om det finnes nyere algoritmer som Argon2, anses bcrypt som sikkert når det brukes med en passende kostnadsfaktor (12 eller høyere).
Hva er maksimal passordlengde for bcrypt?
Bcrypt har en maksimal inndatalengde på 72 byte. Passord lengre enn 72 byte kuttes stille. For lengre passord, vurder forhåndshashing med SHA-256 før du bruker bcrypt.
Hvordan sammenligner bcrypt seg med MD5, SHA-256 og andre hashfunksjoner?
I motsetning til MD5 og SHA-256 som er designet for hastighet, er bcrypt bevisst tregt og beregningsmessig dyrt. Generelle hashfunksjoner kan beregnes milliarder av ganger per sekund, noe som gjør dem sårbare for brute-force-angrep.
Hva er bcrypt-hashformatet?
En bcrypt-hash følger formatet: $2b$cost$salt+hash. Eksempel: $2b$10$N9qo8uLOickgx2ZMRZoMyeIjZAgcfl7p92ldGxad68LJZdL17lhWy. Prefikset $2b$ identifiserer algoritmeversjonen, etterfulgt av kostnadsfaktoren, et 22-tegns salt og en 31-tegns hash.
Hva er forskjellen mellom $2a$, $2b$ og $2y$?
Dette er bcrypt-versjonsidentifikatorer. $2a$ er originalversjonen, $2b$ fikser et lite problem med passordlengdehåndtering i OpenBSD, og $2y$ er den PHP-spesifikke varianten.
Er det trygt å bruke en online bcrypt-generator?
Når behandlingen kjøres helt i nettleseren din (klientsiden), er det helt trygt. Ingen passorddata overføres til noen server. Dette verktøyet behandler alt lokalt med JavaScript.
Hvordan velger man riktig kostnadsfaktor?
Kostnadsfaktoren bør være så høy som mulig mens hashgenereringen forblir akseptabelt rask. En god regel: velg kostnaden der hashing tar omtrent 250-500ms på serveren din.
Kan bcrypt brukes til å kryptere data?
Nei, bcrypt er en enveishashfunksjon, ikke en krypteringsalgoritme. Den kan ikke reverseres for å gjenopprette det opprinnelige passordet. Den er utelukkende designet for passordverifisering.
Hvorfor er bcrypt tregt av design?
Bcrypt er bevisst tregt for å gjøre brute-force- og ordbokangrep beregningsmessig dyre. Mens en normal hashfunksjon kan behandle millioner av passord per sekund, behandler bcrypt bare noen få hundre.
Hvordan verifiserer jeg et passord mot en bcrypt-hash?
For å verifisere, ekstraher saltet og kostnadsfaktoren fra den lagrede hashen, kjør bcrypt med samme parametere på inndatapassordet og sammenlign den resulterende hashen med den lagrede hashen. Hvis de matcher, er passordet korrekt.