Générateur bcrypt en ligne

Hachez un mot de passe avec bcrypt directement dans votre navigateur : coût réglable, sel automatique, empreinte prête à stocker. Un vérificateur est inclus.

Fondée sur Blowfish, éprouvée depuis 1999. Le « coût » double le travail à chaque unité. Limite le mot de passe à 72 octets.

Empreinte (format à stocker)

—

Vérifier un mot de passe
Empreinte encodée
Mot de passe à tester
Saisissez une empreinte et un mot de passe.

Traitement 100 % local, rien n'est envoyé

Comment ça marche ?

bcrypt hache un mot de passe avec un sel aléatoire et un coût réglable : chaque unité de coût double le travail nécessaire. L’empreinte produite (« $2b$… ») contient le coût et le sel : c’est la seule chose à stocker.

Éprouvée depuis 1999, bcrypt reste un excellent choix pour stocker des mots de passe. Attention : elle ne prend en compte que les 72 premiers octets du mot de passe. Le calcul s’effectue dans votre navigateur, dans un worker.

Exemples

Coût 10 par défaut

Avec un coût de 10, bcrypt effectue 2^10 = 1024 tours. Une empreinte ressemble à $2b$10$N9qo8uLOickgx2ZMRZoMy… : le « 10 » est le coût, les 22 caractères suivants sont le sel.

Augmenter le coût

Passer de 10 à 12 quadruple le temps de calcul (2 doublements). On ajuste le coût pour qu’une empreinte prenne environ 250 ms sur le matériel serveur, un bon compromis sécurité/latence.

Questions fréquentes

Pourquoi le calcul prend-il plusieurs secondes ?
C’est voulu. Ces fonctions sont conçues pour être lentes et gourmandes, afin qu’un attaquant qui aurait volé la base de données ne puisse tester que très peu de mots de passe par seconde. Le calcul s’exécute dans un worker : la page reste réactive.
Dois-je conserver le sel séparément ?
Non : le sel est inclus dans l’empreinte encodée (la chaîne « $… » complète). Pour vérifier un mot de passe plus tard, il suffit de conserver cette chaîne ; elle contient le sel et les paramètres.
Mes données sont-elles envoyées quelque part ?
Non. Tout le calcul se fait dans votre navigateur, en JavaScript et WebAssembly. Votre texte, vos fichiers et vos empreintes ne quittent jamais votre appareil : aucune requête réseau n’est faite pendant le hachage, et rien n’est enregistré sur un serveur.