WALUDO Outils
CRYPTO.03 BCRYPT GENERATOR

Générateur Bcrypt

Générer et vérifier partagent le même mot de passe ; Hash Inspector explique le résultat près du coût, du temps et de la limite de 72 octets.

PASSWORD

Mot de passe et coût

Base de compatibilité courante ; mesurez le matériel de production

Saisissez un mot de passe ou collez un hash à droite

Calcul asynchrone local avec bcrypt.js · mots de passe et hashes ne sont jamais envoyés ni enregistrés

§ 01

Générer et vérifier le même mot de passe

1
1

Saisir le mot de passe et vérifier les octets

La limite classique de Bcrypt est de 72 octets UTF-8. Les caractères CJK et les emoji occupent plusieurs octets : suivez l’avertissement.

2
2

Choisir le coût

Chaque augmentation double approximativement le travail. 12 est un point de départ courant, mais la valeur de production doit être mesurée sur le vrai serveur.

3
3

Générer ou vérifier

Le résultat généré remplit automatiquement le champ de vérification. La vérification lit le salt et le coût du hash complet.

§ 02

Bcrypt ralentit volontairement les essais de mots de passe

Bcrypt est un hash de mot de passe, pas un chiffrement réversible. Chaque résultat contient version, coût, salt aléatoire et charge ; le vérificateur lit le salt dans la chaîne complète.

Une connexion normale calcule une fois, tandis qu’un attaquant répète le calcul coûteux pour chaque essai. Réévaluez le coût avec le matériel sans ralentir le service aveuglément.

§ 03

Échelle et usages du facteur de coût

Coût
Tours approx.
Recommandation
4–9
16–512
Tests et démonstrations locales
10–11
1024–2048
Systèmes anciens ou peu puissants
12
4096
Base courante ; mesurer le matériel
13–14
8192–16384
Coût supérieur ; évaluer la latence
15
32768
Peut être lent dans le navigateur
§ 04

La limite de 72 octets et le préfixe de version posent des problèmes

Le Bcrypt traditionnel n’utilise que les 72 premiers octets du mot de passe. 72 caractères ASCII font 72 octets, tandis que CJK en utilise souvent trois et beaucoup d’emoji quatre.

Les préfixes courants sont 2a, 2b et 2y. Les résultats modernes utilisent généralement 2b ; 2y apparaît dans l’écosystème PHP. Testez des exemples réels avec des bibliothèques maintenues.

§ 05

Générer et vérifier Bcrypt dans plusieurs langages

import bcrypt from 'bcryptjs';
const hash = await bcrypt.hash(password, 12);
const valid = await bcrypt.compare(password, hash);
§ 06

Questions fréquentes

Q1Bcrypt peut-il être déchiffré ?

Non. La vérification recalcule l’entrée avec le salt et le coût contenus dans le hash ; un mot de passe oublié doit être réinitialisé.

Q2Le coût 12 convient-il toujours à la production ?

Non. C’est un point de départ courant ; choisissez-le après des mesures sur le matériel réel et en tenant compte de la concurrence et des limites.

Q3Pourquoi le même mot de passe produit-il des hashes différents ?

Chaque génération utilise un nouveau salt aléatoire, ce qui résiste aux tables arc-en-ciel et aux précalculs massifs.

Q4Les mots de passe sont-ils envoyés ou enregistrés ?

Non. bcrypt.js calcule de façon asynchrone dans la page actuelle, sans envoyer les entrées ni écrire dans le stockage du navigateur.

Q5Bcrypt ou Argon2id pour un nouveau projet ?

Les deux conviennent. Les nouveaux systèmes évaluent souvent Argon2id en priorité ; Bcrypt reste répandu pour sa compatibilité.

✳ WALUDO TOOLBOX ✳ Outils natifs du navigateur · NO SERVER · NO DATA COLLECTION

Vos fichiers ne quittent jamais votre ordinateur · FILES STAY LOCAL · PRIVACY FIRST