Bcrypt-Generator & -Prüfer.
Hashe Passwörter mit bcrypt bei beliebigem Kostenfaktor und prüfe Passwörter gegen bestehende Hashes — komplett in deinem Browser.
Absichtlich langsam
Normale Hashes wie SHA-256 sind auf Geschwindigkeit ausgelegt — ein Angreifer mit einer gestohlenen Datenbank kann Milliarden Passwort-Rateversuche pro Sekunde testen. bcrypt dreht das um: Sein Kostenfaktor macht jeden Versuch bewusst teuer, und jeder Hash trägt sein eigenes zufälliges Salt, sodass identische Passwörter unterschiedliche Hashes ergeben und vorberechnete Tabellen nutzlos werden. Deshalb gehören Passwörter in bcrypt (oder Argon2), niemals in einen schnellen Hash — für die schnelle Variante siehe unseren Hash-Generator.
Aufbau eines bcrypt-Hashes
$2b$12$R9h/cIPz0gi.URNNX3kh2O… liest sich als: Formatversion (2b), Kostenfaktor (12 → 2¹² Runden), dann 22 Zeichen Salt gefolgt von 31 Zeichen Hash. Alles, was zur Prüfung nötig ist, steckt im String selbst — keine separate Salt-Spalte erforderlich.
Den Kostenfaktor wählen
Ziele auf den langsamsten Hash, den deine Nutzer beim Login tolerieren — üblicherweise 50–250 ms auf deiner Produktionshardware, was die meisten Systeme heute bei Kostenfaktor 10–12 landen lässt. Benchmarke auf dem Server, nicht auf deinem Laptop, und überprüfe den Wert alle paar Jahre neu: Hardware wird schneller, und der Kostenfaktor ist dein Mittel, um Schritt zu halten. Die Zeitanzeige oben gibt dir ein Gefühl für das Wachstum — jeder Schritt verdoppelt den Aufwand.
Das 72-Byte-Limit
bcrypt verarbeitet nur die ersten 72 Bytes des Passworts — längere Eingaben werden von den meisten Implementierungen still abgeschnitten. Normale Passwörter kommen dem nie nahe, lange Passphrasen mit Mehrbyte-Zeichen aber schon. Wenn du sehr lange Passwörter zulässt, erzwinge das Limit explizit in der Validierung, statt dich auf stilles Abschneiden zu verlassen.
Häufige Fragen
Warum erzeugt dasselbe Passwort jedes Mal einen anderen Hash?
Was bedeutet der Kostenfaktor?
Kann ein bcrypt-Hash entschlüsselt werden?
Was bedeuten $2a$, $2b$ und $2y$?
Warum ist bcrypt auf 72 Bytes begrenzt?
Sollte ich bcrypt oder Argon2 verwenden?
Ist es sicher, ein Passwort auf dieser Seite einzugeben?
Mehr kostenlose Tools
Alle Tools →Starke Zufallspasswörter mit einstellbarer Länge und Zeichensätzen.
Tool öffnenEinprägsame Passphrasen im Diceware-Stil aus einer Liste mit 7.776 Wörtern.
Tool öffnenText und Dateien in Base64 umwandeln und zurück — UTF-8 und URL-sicher.
Tool öffnenKostenlose Tools von einem europäischen Software-Unternehmen.
- Läuft in deinem Browser
- In der EU gehostet
- Kein Konto nötig