Générateur de hash Bcrypt
Générez des hash bcrypt sécurisés pour mots de passe avec un sel aléatoire directement dans votre navigateur. Gratuit, rapide et entièrement côté client.
Votre saisie ne quitte jamais votre appareil.
Un coût plus élevé est plus sûr mais plus lent. Le coût 10 est un défaut raisonnable.
Vérifier un hash Bcrypt
Qu'est-ce que Bcrypt ?
Bcrypt est une fonction de hachage de mots de passe conçue par Niels Provos et David Mazières, basée sur le chiffrement Blowfish. Elle est largement utilisée pour stocker des mots de passe de manière sécurisée, car elle est volontairement lente et intègre un sel aléatoire dans chaque hash.
Contrairement aux fonctions de hachage généralistes comme SHA-256, bcrypt est conçu spécifiquement pour les mots de passe. Sa lenteur est une fonctionnalité : elle rend les attaques par force brute et par dictionnaire beaucoup plus coûteuses, de sorte que même si une base de données fuit, craquer les mots de passe devient irréaliste.
Bcrypt est une fonction de hachage à sens unique, pas un chiffrement. Un hash bcrypt ne peut pas être déchiffré pour retrouver le mot de passe d'origine. La vérification consiste à hacher le mot de passe candidat avec le même sel puis à comparer les résultats.
Comment générer un hash Bcrypt
- 1
Saisissez un mot de passe ou un texte dans le champ de saisie.
- 2
Choisissez le facteur de coût / tours de bcrypt.
- 3
Cliquez sur Générer pour créer le hash bcrypt avec un nouveau sel aléatoire.
- 4
Copiez le hash bcrypt généré pour l'utiliser dans votre application.
Qu'est-ce que le coût / les tours de Bcrypt ?
Le facteur de coût de bcrypt (aussi appelé tours) contrôle le coût de calcul du hachage. Chaque incrément du coût double approximativement le travail requis, car le cadencement de clé sous-jacent exécute 2^coût itérations.
Un coût plus élevé signifie un hash plus lent et donc une meilleure résistance à la force brute — mais aussi plus de temps CPU sur votre serveur lors de la vérification des mots de passe. Un coût plus faible est plus rapide mais plus faible.
Il n'existe pas de « meilleur » coût universel. La bonne valeur dépend du matériel de votre serveur et du nombre de hash de mots de passe que vous traitez. Un coût de 10 à 12 est un point de départ courant ; vous devez l'ajuster pour que le hachage prenne un temps faible mais acceptable sur votre matériel.
Ce générateur Bcrypt est-il sûr ?
- •Tout le calcul bcrypt s'effectue localement dans votre navigateur. Votre mot de passe n'est jamais envoyé au serveur d'UtilForge.
- •Cet outil n'enregistre pas votre saisie dans localStorage, ne l'écrit pas dans les URL et ne l'envoie à aucun service d'analyse ou de suivi.
- •N'utilisez pas de vrais mots de passe de production dans des outils tiers si cela vous met mal à l'aise. Cet outil est destiné aux tests, au développement, à l'apprentissage et à la vérification.
- •En production, effectuez toujours le hachage bcrypt sur votre propre serveur de confiance à l'aide d'une bibliothèque éprouvée.
Bcrypt vs SHA-256
SHA-256 est un hash cryptographique rapide et généraliste. Cette vitesse est précisément la raison pour laquelle il est un mauvais choix pour le stockage de mots de passe à lui seul : un attaquant peut tester des milliards de suppositions SHA-256 par seconde sur du matériel moderne.
Bcrypt est conçu sur mesure pour le hachage de mots de passe. Il est intentionnellement lent et possède un facteur de coût ajustable, ce qui vous permet d'augmenter le travail requis à mesure que le matériel s'accélère. Cela augmente considérablement le coût des attaques par force brute.
Rappelez-vous : bcrypt est du hachage, pas du chiffrement. Il ne peut pas être inversé et il est conçu pour protéger les mots de passe au repos — pas pour chiffrer des données.
Outils associés
Questions fréquentes
Qu'est-ce qu'un hash bcrypt ?
Un hash bcrypt est une chaîne de longueur fixe produite par la fonction de hachage de mots de passe bcrypt. Il contient la version de l'algorithme, le facteur de coût, un sel aléatoire et le condensé résultant — par exemple $2b$10$... . Comme chaque hash intègre son propre sel, le même mot de passe produit un hash différent à chaque fois.
Bcrypt est-il un chiffrement ou un hachage ?
Bcrypt est du hachage, pas du chiffrement. Le hachage est une fonction à sens unique : vous pouvez transformer un mot de passe en hash, mais vous ne pouvez pas retransformer le hash en mot de passe. Le chiffrement, en revanche, est réversible avec la bonne clé.
Comment fonctionne bcrypt ?
Bcrypt tire sa conception du chiffrement par blocs Blowfish. Il génère un sel aléatoire, le combine avec le mot de passe et exécute de manière répétée un cadencement de clé coûteux (2^coût fois) pour produire le condensé final. Le sel et le coût sont stockés dans le hash afin que la vérification puisse reproduire le même calcul.
Qu'est-ce que le coût de bcrypt ?
Le facteur de coût détermine le nombre d'itérations du cadencement de clé exécutées par bcrypt. Chaque augmentation de 1 double le travail. Le coût 10 est un défaut courant, tandis que 12 ou 13 prennent progressivement plus de temps mais résistent mieux à la force brute.
Quelle est la différence entre bcrypt et SHA-256 ?
SHA-256 est rapide et généraliste, ce qui le rend inadapté au stockage de mots de passe à lui seul. Bcrypt est volontairement lent avec un coût ajustable, ce qui rend le craquage des mots de passe par force brute bien plus difficile. Pour les mots de passe, utilisez bcrypt (ou une autre fonction de hachage de mots de passe dédiée) plutôt que SHA-256 pur.
Puis-je générer des hash bcrypt dans mon navigateur ?
Oui. Cet outil exécute l'algorithme bcrypt entièrement dans votre navigateur à l'aide de JavaScript. Aucun aller-retour serveur n'est requis et votre saisie reste sur votre appareil.
Ce générateur Bcrypt envoie-t-il mon mot de passe à un serveur ?
Non. Tout le hachage est effectué côté client. Votre mot de passe n'est jamais transmis, stocké ni journalisé. Cette page n'utilise aucune analyse ni aucun suivi pour votre saisie.
Les hash bcrypt peuvent-ils être déchiffrés ?
Non. Bcrypt est une fonction de hachage à sens unique. Un hash bcrypt ne peut pas être déchiffré pour retrouver le mot de passe d'origine. La seule façon de vérifier un mot de passe est de le hacher à nouveau avec le même sel et de comparer le résultat.
Vous avez trouvé un problème avec cet outil ?
Signaler un problème