Générateur de hachage bcrypt
Hachez un mot de passe avec bcrypt à un coût de 4 à 14, ou collez un hachage et un mot de passe pour vérifier s'ils correspondent.
À propos de cet outil
bcrypt reste depuis longtemps la référence pour stocker des mots de passe. Contrairement à un simple hachage SHA, il est volontairement lent et intègre un sel aléatoire : deux mots de passe identiques donnent des hachages différents et les attaques par force brute coûtent cher. Le facteur de coût double le travail à chaque incrément : un coût de 10 demande environ 100 ms sur un ordinateur portable, un coût de 12 près d'une demi-seconde.
Les développeurs s'en servent pour préremplir une base avec un mot de passe connu, pour vérifier à quoi correspond un hachage stocké pendant un débogage ou pour tester un code d'authentification. Le format $2a$/$2b$ est compatible avec password_hash de PHP, la bibliothèque bcrypt de Python, Spring Security et les bibliothèques bcrypt de Node.
Questions fréquentes
- Pourquoi le hachage change-t-il à chaque fois ?
- Chaque hachage contient un sel aléatoire de 16 octets. La vérification fonctionne quand même, car le sel est stocké dans le hachage lui-même.
- Quel coût utiliser en production ?
- 10 à 12 aujourd'hui, à augmenter à mesure que le matériel s'accélère. Mesurez pour qu'une connexion reste sous la demi-seconde environ.
- Mes mots de passe sont-ils envoyés quelque part ?
- Non. Le hachage est calculé dans votre navigateur avec bcryptjs.