Aller au contenu
iyziTool

Générateur de hachage bcrypt

Hachez un mot de passe avec bcrypt à un coût de 4 à 14, ou collez un hachage et un mot de passe pour vérifier s'ils correspondent.

bcrypt
Saisissez un mot de passe et appuyez sur le bouton.

À propos de cet outil

bcrypt reste depuis longtemps la référence pour stocker des mots de passe. Contrairement à un simple hachage SHA, il est volontairement lent et intègre un sel aléatoire : deux mots de passe identiques donnent des hachages différents et les attaques par force brute coûtent cher. Le facteur de coût double le travail à chaque incrément : un coût de 10 demande environ 100 ms sur un ordinateur portable, un coût de 12 près d'une demi-seconde.

Les développeurs s'en servent pour préremplir une base avec un mot de passe connu, pour vérifier à quoi correspond un hachage stocké pendant un débogage ou pour tester un code d'authentification. Le format $2a$/$2b$ est compatible avec password_hash de PHP, la bibliothèque bcrypt de Python, Spring Security et les bibliothèques bcrypt de Node.

Questions fréquentes

Pourquoi le hachage change-t-il à chaque fois ?
Chaque hachage contient un sel aléatoire de 16 octets. La vérification fonctionne quand même, car le sel est stocké dans le hachage lui-même.
Quel coût utiliser en production ?
10 à 12 aujourd'hui, à augmenter à mesure que le matériel s'accélère. Mesurez pour qu'une connexion reste sous la demi-seconde environ.
Mes mots de passe sont-ils envoyés quelque part ?
Non. Le hachage est calculé dans votre navigateur avec bcryptjs.

Outils similaires