Outils gratuits pour développeurs

Générateur & vérificateur bcrypt.

Hachez des mots de passe avec bcrypt à n'importe quel facteur de coût, et vérifiez des mots de passe contre des hachages existants — entièrement dans votre navigateur.

Conçu et hébergé dans l'Union européenne
Générateur bcrypt
Hacher & vérifier · coût 4–15
Fonctionne entièrement dans votre navigateur
12
4 · rapide (test)15 · très lent
Hachage bcrypt
Saisissez un mot de passe — le hachage apparaît ici.

Le hachage s'exécute dans votre navigateur — rien n'est transmis ni stocké. Utilisez des mots de passe de test : ceci est un outil de développement, pas un formulaire de connexion.

Lent volontairement

Les hachages ordinaires comme SHA-256 sont conçus pour la vitesse — un attaquant disposant d'une base de données volée peut tester des milliards d'essais de mots de passe par seconde. bcrypt inverse cela : son facteur de coût rend chaque tentative délibérément coûteuse, et chaque hachage porte son propre sel aléatoire, de sorte que des mots de passe identiques produisent des hachages différents et que les tables précalculées deviennent inutiles. C'est pourquoi les mots de passe doivent aller dans bcrypt (ou Argon2), jamais dans un hachage rapide — pour la variante rapide, voyez notre générateur de hachage.

Anatomie d'un hachage bcrypt

$2b$12$R9h/cIPz0gi.URNNX3kh2O… se lit ainsi : version de format (2b), facteur de coût (12 → 2¹² tours), puis 22 caractères de sel suivis de 31 caractères de hachage. Tout ce qui est nécessaire à la vérification voyage à l'intérieur de la chaîne — aucune colonne de sel séparée n'est requise.

Choisir un facteur de coût

Visez le hachage le plus lent que vos utilisateurs toléreront à la connexion — généralement 50–250 ms sur votre matériel de production, ce qui place la plupart des systèmes à un coût de 10–12 aujourd'hui. Faites vos mesures sur le serveur, pas sur votre ordinateur portable, et réexaminez la valeur tous les quelques années : le matériel devient plus rapide, et le facteur de coût est votre moyen de suivre le rythme. L'affichage du temps ci-dessus vous donne une idée de la croissance — chaque palier double le travail.

La limite de 72 octets

bcrypt ne traite que les 72 premiers octets du mot de passe — toute entrée plus longue est silencieusement tronquée par la plupart des implémentations. Les mots de passe normaux n'en approchent jamais, mais les longues phrases secrètes avec des caractères multi-octets le peuvent. Si vous autorisez des mots de passe très longs, imposez la limite explicitement dans la validation plutôt que de vous fier à une troncature silencieuse.

Questions fréquentes

Pourquoi le même mot de passe produit-il un hachage différent à chaque fois ?
Parce que bcrypt génère un nouveau sel aléatoire pour chaque hachage et l'intègre dans la sortie. C'est un atout : deux utilisateurs ayant le même mot de passe obtiennent des hachages complètement différents, et les tables arc-en-ciel précalculées deviennent inutiles. La vérification fonctionne quand même, car le sel est relu depuis le hachage lui-même.
Que signifie le facteur de coût ?
Le coût (facteur de travail) est un exposant : un coût de 12 signifie 2¹² = 4 096 tours internes. Chaque +1 double le temps de calcul — pour vous comme pour un attaquant. Choisissez le coût le plus élevé que votre budget de latence de connexion autorise ; 10–12 est la plage de production courante en 2026.
Un hachage bcrypt peut-il être déchiffré ?
Non — bcrypt est une fonction à sens unique, il n'y a rien à déchiffrer. Le seul moyen de retrouver un mot de passe est de deviner des candidats et de hacher chacun d'eux, ce que le facteur de coût rend précisément coûteux. Un mot de passe fort et unique reste hors de portée même pour des attaquants bien financés.
Que signifient $2a$, $2b$ et $2y$ ?
Ce sont des préfixes de version de format : $2b$ est le standard actuel, $2y$ provient de la correction par PHP d'un ancien bug, $2a$ est l'original. Les bibliothèques modernes les vérifient tous de manière interchangeable. Les deux chiffres qui suivent sont le facteur de coût, suivis de 22 caractères de sel et de 31 de hachage.
Pourquoi bcrypt est-il limité à 72 octets ?
Le chiffrement Blowfish à l'intérieur de bcrypt ne se base que sur les 72 premiers octets de l'entrée — tout ce qui dépasse est silencieusement ignoré par la plupart des implémentations. Pour des mots de passe normaux, c'est sans importance ; pour des secrets générés par machine ou des phrases secrètes, gardez-les sous 72 octets ou pré-hachez-les (avec prudence) avant bcrypt.
Dois-je utiliser bcrypt ou Argon2 ?
Pour les nouveaux systèmes, Argon2id est la recommandation actuelle (OWASP), car il protège aussi contre les attaques GPU grâce à un coût mémoire configurable. bcrypt reste un choix solide et éprouvé, avec un excellent support des bibliothèques — si votre stack l'utilise déjà avec un facteur de coût raisonnable, il n'y a pas d'urgence à migrer.
Est-il sûr de saisir un mot de passe sur cette page ?
Le hachage et la vérification s'exécutent entièrement dans votre navigateur via une implémentation bcrypt en JavaScript — rien n'est transmis, stocké ni journalisé. Préférez tout de même des mots de passe de test : cet outil est destiné au développement et au débogage, pas à la manipulation de vos véritables identifiants.

Des outils gratuits par une entreprise de logiciels européenne.

  • Fonctionne dans votre navigateur
  • Conçu & hébergé dans l'UE
  • Aucun compte requis