Generador de hash bcrypt
Cifra una contraseña con bcrypt entre coste 4 y 14, o pega un hash y una contraseña para comprobar si coinciden.
Sobre esta herramienta
Bcrypt es desde hace años la recomendación para guardar contraseñas. A diferencia de un simple hash SHA, es deliberadamente lento e incluye una sal aleatoria, así que contraseñas idénticas producen hashes distintos y los ataques por fuerza bruta salen caros. El factor de coste duplica el trabajo con cada incremento: el coste 10 tarda unos 100 ms en un portátil y el coste 12 alrededor de medio segundo.
Los desarrolladores usan esta herramienta para poblar una base de datos con una contraseña conocida, para averiguar a qué corresponde un hash guardado mientras depuran o para probar el código de inicio de sesión. El formato $2a$/$2b$ es compatible con password_hash de PHP, bcrypt de Python, Spring Security y las librerías bcrypt de Node.
Preguntas frecuentes
- ¿Por qué el hash es distinto cada vez?
- Cada hash incluye una sal aleatoria de 16 bytes. La verificación sigue funcionando porque la sal se guarda dentro del propio hash.
- ¿Qué coste debo usar en producción?
- Hoy, entre 10 y 12; súbelo a medida que el hardware sea más rápido. Mide para que un inicio de sesión se mantenga por debajo de medio segundo.
- ¿Mis contraseñas se envían a algún sitio?
- No. El cifrado se ejecuta en tu navegador con bcryptjs.