Saisir le mot de passe et vérifier les octets
La limite classique de Bcrypt est de 72 octets UTF-8. Les caractères CJK et les emoji occupent plusieurs octets : suivez l’avertissement.
Essayez d’autres mots-clés
Aucun résultat
Générer et vérifier partagent le même mot de passe ; Hash Inspector explique le résultat près du coût, du temps et de la limite de 72 octets.
Base de compatibilité courante ; mesurez le matériel de production
Calcul asynchrone local avec bcrypt.js · mots de passe et hashes ne sont jamais envoyés ni enregistrés
La limite classique de Bcrypt est de 72 octets UTF-8. Les caractères CJK et les emoji occupent plusieurs octets : suivez l’avertissement.
Chaque augmentation double approximativement le travail. 12 est un point de départ courant, mais la valeur de production doit être mesurée sur le vrai serveur.
Le résultat généré remplit automatiquement le champ de vérification. La vérification lit le salt et le coût du hash complet.
Bcrypt est un hash de mot de passe, pas un chiffrement réversible. Chaque résultat contient version, coût, salt aléatoire et charge ; le vérificateur lit le salt dans la chaîne complète.
Une connexion normale calcule une fois, tandis qu’un attaquant répète le calcul coûteux pour chaque essai. Réévaluez le coût avec le matériel sans ralentir le service aveuglément.
4–910–111213–1415Le Bcrypt traditionnel n’utilise que les 72 premiers octets du mot de passe. 72 caractères ASCII font 72 octets, tandis que CJK en utilise souvent trois et beaucoup d’emoji quatre.
Les préfixes courants sont 2a, 2b et 2y. Les résultats modernes utilisent généralement 2b ; 2y apparaît dans l’écosystème PHP. Testez des exemples réels avec des bibliothèques maintenues.
Non. La vérification recalcule l’entrée avec le salt et le coût contenus dans le hash ; un mot de passe oublié doit être réinitialisé.
Non. C’est un point de départ courant ; choisissez-le après des mesures sur le matériel réel et en tenant compte de la concurrence et des limites.
Chaque génération utilise un nouveau salt aléatoire, ce qui résiste aux tables arc-en-ciel et aux précalculs massifs.
Non. bcrypt.js calcule de façon asynchrone dans la page actuelle, sans envoyer les entrées ni écrire dans le stockage du navigateur.
Les deux conviennent. Les nouveaux systèmes évaluent souvent Argon2id en priorité ; Bcrypt reste répandu pour sa compatibilité.