Online-Tool zum Erzeugen und Prüfen von bcrypt-Hashes

bcrypt verwendet nur die ersten 72 Bytes eines Passworts. Weitere Bytes werden ignoriert.
Mit jeder Erhöhung von Cost um 1 verdoppelt sich der Rechenaufwand ungefähr. Empfohlen werden 10–12; etwa 100–250 ms pro Hash können als Richtwert dienen. Messen Sie die tatsächliche Leistung auf dem Zielserver.
Zufällige Passwörter werden mit dem CSPRNG des Browsers erzeugt und dienen nur zum Testen von Parametern. Verwenden Sie sie nicht für echte Konten.
Lokale Berechnung im Browser
Führt die Berechnung mit den aktuellen Parametern mehrmals durch und ermittelt die durchschnittliche Dauer, um geeignete Parameter für die Zielumgebung auszuwählen.
Die Benchmark-Werte gelten nur für das aktuelle Gerät und den aktuellen Browser. Die tatsächliche Serverleistung sollte in der Zielumgebung gemessen werden.
Bei der Prüfung werden die im Hash gespeicherten Parameter verwendet, der Hash wird erneut berechnet und die Ergebnisse werden verglichen. Es wird kein neuer Hash erzeugt.
Fügen Sie einen bcrypt-Hash aus der Datenbank ein, um Version und Cost-Parameter auszulesen. Die Verarbeitung erfolgt vollständig offline.
Hashes der Versionen 2a, 2b und 2y können geprüft werden. 2y ist im PHP-Ökosystem verbreitet, 2b ist die aktuelle Standardimplementierung.
Passwort-Hashes sind einwegig und nicht umkehrbar; eine „Entschlüsselung“ gibt es nicht. Dieses Tool dient nur zur Berechnung, Prüfung und Analyse von Parametern.
Datenschutzhinweis:Alle Berechnungen erfolgen lokal im Browser über WebAssembly. Passwörter und Hashes werden weder hochgeladen noch gespeichert.

Erzeugen, Prüfen und Analysieren in einem Tool, einstellbarer Cost mit Performance-Benchmark, lokale Ausführung im Browser

Online-Tool zum Erzeugen und Prüfen von bcrypt-Hashes

bcrypt ist ein Hash-Algorithmus, der speziell für die Speicherung von Passwörtern entwickelt wurde. Er enthält ein Salt und steuert die Berechnungskosten über den Cost-Faktor. Mit jeder Erhöhung von Cost um 1 verdoppelt sich die Berechnungszeit ungefähr, sodass die Kosten von Brute-Force-Angriffen mit der Weiterentwicklung der Hardware steigen können. Dieses Tool kombiniert Erzeugen, Prüfen und Analysieren auf einer Seite und wechselt zwischen den Funktionen über Tabs.

Hash erzeugen

Passwort eingeben und Cost auswählen, um einen Hash zu erzeugen. Cost bietet Stufen von 4 bis 15, gruppiert nach Test, niedrigem Aufwand, empfohlenem Bereich und hohem Aufwand; Standard ist 12. Das Passwortfeld kann ein- oder ausgeblendet werden. Außerdem kann über den sicheren Zufallszahlengenerator des Browsers ein zufälliges Passwort ausschließlich zum Testen von Parametern erzeugt werden. Das Ergebnis ist eine standardisierte bcrypt-Zeichenfolge und kann direkt kopiert werden.

Passwort prüfen

Vorhandenen bcrypt-Hash aus der Datenbank zusammen mit dem zu prüfenden Passwort eingeben. Das Tool liest Version und Cost aus dem Hash, berechnet den Hash erneut und vergleicht die Ergebnisse. Es zeigt an, ob das Passwort übereinstimmt, ohne einen neuen Hash zu erzeugen. Die Versionen 2a, 2b und 2y werden unterstützt; 2y ist im PHP-Ökosystem verbreitet, während 2b die heute gängige Implementierung ist.

Hash analysieren

Der Analysemodus kann aus einem bcrypt-Hash Versionskennung, Cost-Wert, 22 Zeichen Salt und 31 Zeichen Hash-Körper auslesen. Damit lässt sich die Stärke der in historischen Daten verwendeten Parameter prüfen. Bei einem ungültigen Format wird die Ursache eindeutig genannt: Präfix nicht 2a, 2b oder 2y, Hash-Körper kürzer als 53 Zeichen oder Cost außerhalb des gültigen Bereichs von 4 bis 31.

Performance-Benchmark

Das Tool enthält einen Benchmark, der mit dem aktuellen Cost mehrere Berechnungen nacheinander ausführt und durchschnittliche, schnellste und langsamste Dauer anzeigt. Zusätzlich werden Empfehlungen zur Erhöhung oder Verringerung des Parameters anhand eines üblichen Bereichs von etwa 100 bis 250 Millisekunden pro Berechnung gegeben. Die Benchmarkwerte gelten nur für das aktuelle Gerät und den aktuellen Browser; die tatsächliche Serverleistung muss in der Zielumgebung gemessen werden.

Hinweise und Fehlerbehandlung

  • bcrypt verwendet nur die ersten 72 Byte des Passworts; längere Teile werden ignoriert und auf der Seite entsprechend gekennzeichnet.
  • Passwort-Hashes sind Einwegfunktionen und nicht umkehrbar. Es gibt keine Entschlüsselung; das Tool führt nur Berechnung, Prüfung und Parameteranalyse durch.
  • Wenn ein zu hoher Cost zu einem Berechnungsfehler führt, wird zum Anpassen des Parameters und erneuten Versuch aufgefordert.
  • Wenn der Browser die lokale Berechnungs-Engine nicht ausführen kann, wird direkt ein Fehler angezeigt; das Passwort wird nicht an einen Server gesendet.

Anwendungsfälle

  • Geeigneten Cost für Backend-Projekte auswählen und Login-Komfort und Sicherheit abwägen.
  • Fehler bei der Login-Prüfung untersuchen und bestätigen, ob Passwort und gespeicherter Hash tatsächlich übereinstimmen.
  • bcrypt-Version und Arbeitsfaktor historischer Daten prüfen.
  • Testkontodaten oder Lehrdemonstrationen erstellen.

Datenschutz und Datensicherheit

Alle Berechnungen erfolgen lokal über die WebAssembly-Engine des Browsers. Passwörter und Hashes werden weder an den Server übertragen noch gespeichert. Als Passwort-Tool bietet diese Seite bewusst keine serverseitige Fallback-Berechnung. Auch wenn die lokale Engine nicht verfügbar ist, wird lediglich ein Fehler angezeigt und das Passwort verlässt den Browser nicht.

bcrypt-Passwort-Hashes online erzeugen, prüfen und analysieren

bcrypt wurde speziell für die Passwortspeicherung entwickelt. Der Cost-Faktor steuert die Berechnungskosten und erhöht dadurch den Aufwand für Brute-Force-Angriffe.
  • Hash erzeugen: Cost von 4 bis 15 stufenweise wählbar, Standard 12, empfohlener Bereich gekennzeichnet
  • Passwort prüfen: Gespeicherte Parameter aus dem Hash lesen, neu berechnen und vergleichen, kompatibel mit 2a, 2b und 2y
  • Hash analysieren: Version, Cost, Salt und Hash-Körper aus einem vorhandenen Hash auslesen
  • Performance-Benchmark: Mehrere Berechnungen mit aktuellen Parametern durchführen und Durchschnitt, schnellste und langsamste Dauer sowie Anpassungsempfehlungen anzeigen
  • Zufällige Passwörter erzeugen, Passwort ein-/ausblenden und Hinweis, dass bcrypt nur die ersten 72 Byte verwendet
  • Klare Formatprüfung: falsches Präfix, Hash-Körper unter 53 Zeichen oder Cost außerhalb von 4 bis 31 werden ausdrücklich erkannt
Geeignet zur Auswahl des Cost-Parameters im Backend, zur Untersuchung fehlgeschlagener Login-Prüfungen und zur Kontrolle historischer Datenbank-Hashes. Alle Berechnungen erfolgen lokal per WebAssembly im Browser; Passwörter und Hashes werden nicht an den Server übertragen und es gibt keine serverseitige Fallback-Berechnung.
Kommentare 0
Noch keine Kommentare. Schreibe den ersten Kommentar!
Der Kommentarinhalt darf nicht leer sein
0/255