Was ist Bcrypt Hashing?
Bcrypt ist eine Passwort-Hashing-Funktion, die von Niels Provos und David Mazières basierend auf der Blowfish-Chiffre entwickelt wurde. Im Gegensatz zu schnellen Hash-Algorithmen wie SHA-256 ist bcrypt absichtlich langsam und enthält einen konfigurierbaren Kostenfaktor (Arbeitsfaktor), der steuert, wie rechnerisch teuer es ist, einen Hash zu produzieren. Dies macht Brute-Force-Angriffe deutlich schwieriger. Bcrypt generiert und bettet auch automatisch ein zufälliges Salz in jeden Hash ein, so dass identische Passwörter unterschiedliche Hash-Werte erzeugen. Das Ausgabeformat ($ 2a $, $ 2b $ oder $ 2y $ Präfix) codiert die Algorithmusversion, den Kostenfaktor, das Salz und den Hash in einer einzigen 60-stelligen Zeichenfolge.
So verwenden Sie dieses Bcrypt Hash Tool
- 1Um einen Hash zu generieren: Geben Sie ein Passwort ein, passen Sie den Kostenfaktor an (10 ist ein guter Standard), und klicken Sie auf Generieren.
- 2Der bcrypt-Hash erscheint sofort - kopieren Sie ihn zur Speicherung in Ihrer Datenbank.
- 3Um zu überprüfen: Wechseln Sie zur Registerkarte Verifizieren, geben Sie das ursprüngliche Passwort und den gespeicherten Hash ein.
- 4Klicken Sie auf „Verify“, um zu prüfen, ob das Passwort mit dem Hash übereinstimmt.
Häufige Anwendungsfälle für Krypta
Sichere Passwort-Speicherung
Hash-Benutzerpasswörter mit bcrypt, bevor sie in einer Datenbank gespeichert werden. Der eingebaute Salz- und einstellbare Kostenfaktor schützt vor Regenbogentisch- und Brute-Force-Angriffen.
Password Migration Test
Stellen Sie bei der Migration von Authentifizierungssystemen schnell sicher, dass vorhandene bcrypt-Hashes noch mit ihren ursprünglichen Passwörtern übereinstimmen.
Kostenfaktorvergleich
Testen Sie verschiedene Kostenfaktoren, um die richtige Balance zwischen Sicherheit und Anmeldeleistung für Ihre Server-Hardware zu finden.
Entwicklung und Debugging
Generieren Sie Muster-bcrypt-Hashes für die Verwendung in Testarmaturen, Seed-Daten oder API-Entwicklung, ohne dass ein laufendes Backend erforderlich ist.
Häufig gestellte Fragen
Welchen Kostenfaktor sollte ich verwenden?
Ein Kostenfaktor von 10 ist ein weit verbreiteter Standard. Jedes Inkrement verdoppelt die Rechenzeit. Verwenden Sie für Hochsicherheitsanwendungen 12 oder höher, aber stellen Sie sicher, dass Ihr Anmeldefluss nicht zu langsam ist - zielen Sie auf weniger als 250 ms pro Hash auf Ihrem Server.
Warum erzeugen identische Passwörter unterschiedliche bcrypt Hashes?
Bcrypt generiert ein einzigartiges Zufallssalz für jede Hash-Operation. Das Salz ist in die Ausgabezeichenfolge eingebettet, so dass sogar das gleiche Passwort, das zweimal gehasht wurde, zu unterschiedlichen Ergebnissen führt. Die Verifizierung funktioniert immer noch, weil bcrypt das Salz aus dem gespeicherten Hash extrahiert.
Ist bcrypt besser als SHA-256 für Passwörter?
Ja. SHA-256 wurde entwickelt, um schnell zu sein, was es anfällig für Brute-Force-Angriffe auf Passwörter macht. Bcrypt ist absichtlich langsam und beinhaltet einen abstimmbaren Kostenfaktor, wodurch es weitaus resistenter gegen Passwortrisse wird.
Ist dieses Tool sicher für echte Passwörter zu verwenden?
Das Hashing läuft vollständig in Ihrem Browser - es werden keine Daten an einen Server gesendet. Für die Speicherung von Produktionskennwörtern sollten Sie jedoch immer Hash-Kennwörter auf der Serverseite verwenden, um zu verhindern, dass Klartextkennwörter übertragen werden.