Bcrypt-generator
Genereer en verifieer bcrypt-wachtwoordhashes online. Aanpasbare kostfactor, ingebouwde salt, real-time hashvoorbeeld. Alle verwerking loopt lokaal in uw browser.
Wat is bcrypt?
Bcrypt is een wachtwoord-hash-functie ontworpen door Niels Provos en David Mazières, gebaseerd op het Blowfish-cipher. Het is speciaal ontworpen voor veilige wachtwoordopslag en is een van de meest gebruikte wachtwoord-hashing-algoritmen ter wereld.
Hoe werkt bcrypt?
Bcrypt neemt een wachtwoord en een salt als invoer en voert een duur key-setup-proces uit (Eksblowfish) dat een hash van vaste lengte produceert. De hash bevat de algoritme-identificator, de kostfactor, de salt en de eigenlijke hashwaarde.
Wat is de kostfactor in bcrypt?
De kostfactor is een getal van 4 tot 31 dat bepaalt hoeveel iteraties van de key-setup worden uitgevoerd. Elke verhoging verdubbelt de rekentijd. Een kost van 10 betekent 2^10 = 1024 iteraties. Aanbevolen waarden zijn 10-12 voor de meeste toepassingen.
Wat is een salt en waarom is het belangrijk?
Een salt is een willekeurige 128-bits waarde die uniek is voor elke wachtwoord-hash. Het voorkomt dat aanvallers vooraf berekende rainbowtabellen gebruiken en zorgt ervoor dat identieke wachtwoorden verschillende hashes produceren. Bcrypt genereert automatisch de salt en bedt deze in in de hash.
Is bcrypt nog veilig in 2025?
Ja, bcrypt blijft een van de aanbevolen wachtwoord-hashing-algoritmen. Hoewel er nieuwere algoritmen zoals Argon2 bestaan, wordt bcrypt als veilig beschouwd bij gebruik van een passende kostfactor (12 of hoger).
Wat is de maximale wachtwoordlengte voor bcrypt?
Bcrypt heeft een maximale invoerlengte van 72 bytes. Wachtwoorden langer dan 72 bytes worden stil afgekapt. Overweeg voor langere wachtwoorden pre-hashing met SHA-256 voordat u bcrypt toepast.
Hoe verhoudt bcrypt zich tot MD5, SHA-256 en andere hashfuncties?
In tegenstelling tot MD5 en SHA-256 die op snelheid zijn ontworpen, is bcrypt opzettelijk traag en rekenkundig duur. Algemene hashfuncties kunnen miljarden keren per seconde worden berekend, waardoor ze kwetsbaar zijn voor brute-force-aanvallen.
Wat is het bcrypt-hash-formaat?
Een bcrypt-hash volgt het formaat: $2b$cost$salt+hash. Voorbeeld: $2b$10$N9qo8uLOickgx2ZMRZoMyeIjZAgcfl7p92ldGxad68LJZdL17lhWy. Het voorvoegsel $2b$ identificeert de algoritmeversie, gevolgd door de kostfactor, een salt van 22 tekens en een hash van 31 tekens.
Wat is het verschil tussen $2a$, $2b$ en $2y$?
Dit zijn bcrypt-versie-identificatoren. $2a$ is de originele versie, $2b$ lost een klein probleem op met wachtwoordlengte-afhandeling in OpenBSD, en $2y$ is de PHP-specifieke variant.
Is het veilig om een online bcrypt-generator te gebruiken?
Wanneer de verwerking volledig in uw browser draait (client-side), is het volkomen veilig. Er worden geen wachtwoordgegevens naar een server verzonden. Deze tool verwerkt alles lokaal met JavaScript.
Hoe kies ik de juiste kostfactor?
De kostfactor moet zo hoog mogelijk zijn terwijl de hash-generatie acceptabel snel blijft. Een goede vuistregel: kies de kost waarbij hashen ongeveer 250-500ms duurt op uw server.
Kan bcrypt worden gebruikt voor het versleutelen van gegevens?
Nee, bcrypt is een eenrichtings-hash-functie, geen versleutelingsalgoritme. Het kan niet worden omgekeerd om het oorspronkelijke wachtwoord te herstellen. Het is uitsluitend ontworpen voor wachtwoordverificatie.
Waarom is bcrypt traag by design?
Bcrypt is opzettelijk traag om brute-force- en woordenboekaanvallen rekenkundig duur te maken. Terwijl een normale hashfunctie miljoenen wachtwoorden per seconde kan verwerken, verwerkt bcrypt er slechts enkele honderden.
Hoe verifieer ik een wachtwoord tegen een bcrypt-hash?
Om te verifiëren, extraheert u de salt en de kostfactor uit de opgeslagen hash, voert u bcrypt uit met dezelfde parameters op het invoerwachtwoord en vergelijkt u de resulterende hash met de opgeslagen hash. Als ze overeenkomen, is het wachtwoord correct.