Outils gratuits pour développeurs
Générateur & vérificateur bcrypt.
Hachez des mots de passe avec bcrypt à n'importe quel facteur de coût, et vérifiez des mots de passe contre des hachages existants — entièrement dans votre navigateur.
Lent volontairement
Les hachages ordinaires comme SHA-256 sont conçus pour la vitesse — un attaquant disposant d'une base de données volée peut tester des milliards d'essais de mots de passe par seconde. bcrypt inverse cela : son facteur de coût rend chaque tentative délibérément coûteuse, et chaque hachage porte son propre sel aléatoire, de sorte que des mots de passe identiques produisent des hachages différents et que les tables précalculées deviennent inutiles. C'est pourquoi les mots de passe doivent aller dans bcrypt (ou Argon2), jamais dans un hachage rapide — pour la variante rapide, voyez notre générateur de hachage.
Anatomie d'un hachage bcrypt
$2b$12$R9h/cIPz0gi.URNNX3kh2O… se lit ainsi : version de format (2b), facteur de coût (12 → 2¹² tours), puis 22 caractères de sel suivis de 31 caractères de hachage. Tout ce qui est nécessaire à la vérification voyage à l'intérieur de la chaîne — aucune colonne de sel séparée n'est requise.
Choisir un facteur de coût
Visez le hachage le plus lent que vos utilisateurs toléreront à la connexion — généralement 50–250 ms sur votre matériel de production, ce qui place la plupart des systèmes à un coût de 10–12 aujourd'hui. Faites vos mesures sur le serveur, pas sur votre ordinateur portable, et réexaminez la valeur tous les quelques années : le matériel devient plus rapide, et le facteur de coût est votre moyen de suivre le rythme. L'affichage du temps ci-dessus vous donne une idée de la croissance — chaque palier double le travail.
La limite de 72 octets
bcrypt ne traite que les 72 premiers octets du mot de passe — toute entrée plus longue est silencieusement tronquée par la plupart des implémentations. Les mots de passe normaux n'en approchent jamais, mais les longues phrases secrètes avec des caractères multi-octets le peuvent. Si vous autorisez des mots de passe très longs, imposez la limite explicitement dans la validation plutôt que de vous fier à une troncature silencieuse.
Questions fréquentes
Pourquoi le même mot de passe produit-il un hachage différent à chaque fois ?
Que signifie le facteur de coût ?
Un hachage bcrypt peut-il être déchiffré ?
Que signifient $2a$, $2b$ et $2y$ ?
Pourquoi bcrypt est-il limité à 72 octets ?
Dois-je utiliser bcrypt ou Argon2 ?
Est-il sûr de saisir un mot de passe sur cette page ?
Plus d'outils gratuits
Tous les outils →Des mots de passe aléatoires robustes, avec longueur et jeux de caractères configurables.
Ouvrir l'outilDes phrases secrètes mémorisables façon diceware, à partir d'une liste de 7 776 mots.
Ouvrir l'outilConvertir texte et fichiers en Base64 et inversement — UTF-8 et compatible URL.
Ouvrir l'outilDes outils gratuits par une entreprise de logiciels européenne.
- Fonctionne dans votre navigateur
- Conçu & hébergé dans l'UE
- Aucun compte requis