WALUDO Werkzeuge
CRYPTO.03 BCRYPT GENERATOR

Bcrypt-Generator

Erzeugen und Prüfen verwenden dasselbe Passwort; der Hash Inspector erklärt das Ergebnis direkt neben Kosten, Laufzeit und 72-Byte-Grenze.

PASSWORD

Passwort und Kosten

Übliche Kompatibilitätsbasis; Produktionshardware messen

Passwort eingeben oder rechts einen Hash zur Prüfung einfügen

Lokale asynchrone Berechnung mit bcrypt.js · Passwörter und Hashes werden nie hochgeladen oder gespeichert

§ 01

Dasselbe Passwort erzeugen und prüfen

1
1

Passwort eingeben und Bytes prüfen

Das klassische Bcrypt-Limit beträgt 72 UTF-8-Bytes. CJK-Zeichen und Emojis benötigen mehrere Bytes; beachte daher den Hinweis.

2
2

Kosten wählen

Jede Erhöhung verdoppelt die Arbeit ungefähr. 12 ist ein üblicher Startwert, der Produktionswert muss aber auf dem echten Server gemessen werden.

3
3

Erzeugen oder prüfen

Ein erzeugtes Ergebnis wird automatisch in das Prüffeld übernommen. Die Prüfung liest Salt und Kosten aus dem vollständigen Hash.

§ 02

Bcrypt verlangsamt Passwortversuche absichtlich

Bcrypt ist Passwort-Hashing, keine reversible Verschlüsselung. Jedes Ergebnis enthält Version, Kosten, zufälliges Salt und Hash-Payload; das Salt wird aus der vollständigen Zeichenfolge gelesen.

Eine normale Anmeldung rechnet einmal, ein Angreifer muss die teure Arbeit für jeden Versuch wiederholen. Prüfe die Kosten bei neuer Hardware, ohne den Dienst blind auszubremsen.

§ 03

Skala und Einsatz des Kostenfaktors

Kosten
Ungefähre Runden
Empfehlung
4–9
16–512
Lokale Tests und Demos
10–11
1024–2048
Alte oder leistungsschwache Systeme
12
4096
Übliche Basis; Hardware messen
13–14
8192–16384
Höhere Kosten; Anmeldezeit prüfen
15
32768
Im Browser merklich langsam
§ 04

72-Byte-Limit und Versionspräfix als Kompatibilitätsfallen

Traditionelles Bcrypt verwendet nur die ersten 72 Passwort-Bytes. 72 ASCII-Zeichen sind 72 Bytes, CJK benötigt meist drei und viele Emojis vier Bytes.

Übliche Präfixe sind 2a, 2b und 2y. Moderne Ergebnisse verwenden meist 2b, 2y findet man im PHP-Umfeld. Bei Migrationen echte Beispiele mit gepflegten Bibliotheken testen.

§ 05

Bcrypt in mehreren Sprachen erzeugen und prüfen

import bcrypt from 'bcryptjs';
const hash = await bcrypt.hash(password, 12);
const valid = await bcrypt.compare(password, hash);
§ 06

Häufige Fragen

Q1Kann man Bcrypt entschlüsseln?

Nein. Zur Prüfung wird die Eingabe mit Salt und Kosten aus dem Hash neu berechnet; vergessene Passwörter müssen zurückgesetzt werden.

Q2Ist Kostenfaktor 12 immer für Produktion geeignet?

Nein. Er ist ein üblicher Startpunkt, die Auswahl muss aber auf Produktionshardware getestet werden und Nebenläufigkeit sowie Limits berücksichtigen.

Q3Warum liefert dasselbe Passwort verschiedene Hashes?

Jede Erzeugung verwendet ein neues zufälliges Salt. So werden Regenbogentabellen und Vorberechnungen erschwert.

Q4Werden Passwörter hochgeladen oder gespeichert?

Nein. bcrypt.js rechnet asynchron auf der aktuellen Seite und sendet keine Eingaben, außerdem wird kein Browserspeicher beschrieben.

Q5Bcrypt oder Argon2id für ein neues Projekt?

Beide eignen sich. Neue Systeme prüfen häufig zuerst Argon2id; Bcrypt bleibt wegen Framework-Kompatibilität und bestehender Daten verbreitet.

✳ WALUDO TOOLBOX ✳ Browser-native Werkzeuge · NO SERVER · NO DATA COLLECTION

Deine Dateien verlassen den Computer nie · FILES STAY LOCAL · PRIVACY FIRST