Werkzeuge

bcrypt-Hash-Generator und -Prüfer

Hashen Sie ein Passwort mit bcrypt und dem gewünschten Kostenfaktor, oder prüfen Sie ein Passwort gegen einen vorhandenen $2a$/$2b$/$2y$-Hash.

Kostenlos

Eingabe

0 B

Ergebnis

Das Ergebnis erscheint hier.

bcrypt ist nach wie vor der Passwort-Hash, zu dem die meisten Frameworks standardmäßig greifen – Laravel, has_secure_password in Rails, Spring Security, der optionale Hasher in Django –, und so brauchen Sie früher oder später einen Hash für einen Seed-Benutzer oder wollen herausfinden, warum ein Login ständig scheitert. Dieses Werkzeug kann beides: ein Passwort mit einem gewählten Kostenfaktor hashen oder einen gespeicherten Hash einfügen und prüfen, ob ein Passwort dazu passt. Es läuft auf bcrypt.js (dcodeIO/bcrypt.js, 3,8k Sterne, BSD-3-Clause), einer JavaScript-Implementierung ohne Abhängigkeiten, deren Hashes mit der C-Bibliothek hinter PHPs password_hash, Pythons bcrypt und Gos x/crypto/bcrypt austauschbar sind.

So arbeitet es

  • Bei jedem Durchlauf kommt ein neues 128-Bit-Salt aus crypto.getRandomValues, sodass dasselbe Passwort zweimal gehasht zwei verschiedene 60-Zeichen-Hashes ergibt, die beide verifizieren.
  • Der Kostenfaktor ist der Zweierlogarithmus der Anzahl der Schlüsselexpansionsrunden: Kosten 10 bedeuten 1.024 Runden, und jede Stufe mehr verdoppelt die Zeit – die angezeigte Dauer wurde auf Ihrem Gerät gemessen.
  • Die Prüfung hasht das Passwort erneut mit dem Salt und den Kosten aus dem gespeicherten Hash und vergleicht das Ergebnis in konstanter Zeit – genau das, was die Login-Prüfung eines Servers tut.
  • Nur die ersten 72 Bytes eines Passworts erreichen bcrypt; ein längeres Passwort wird im Ergebnis markiert, ein beim Einfügen mitkopierter Zeilenumbruch am Ende entfernt, Leerzeichen bleiben erhalten.

Wohin Ihre Daten gehen

Nirgendwohin. Dieses Werkzeug läuft vollständig in Ihrem Browser: Der eingefügte Text wird von der Seite verarbeitet und weder an einen Server übertragen noch protokolliert.

Dieses Werkzeug verarbeitet Schlüssel und Zugangsdaten. Zu einem Lauf wird deshalb nichts gespeichert, auch nicht in Ihrem eigenen Verlauf.

Was es kostet

Dieses Werkzeug ist kostenlos, ohne Anmeldung und ohne Punkte.

Häufige Fragen

Welchen Kostenfaktor sollte ich verwenden?
Das Password Storage Cheat Sheet von OWASP verlangt mindestens 10. Praktisch wählen Sie den höchsten Wert, den Ihr Login-Server verkraftet – etwa 100–250 ms pro Hash auf genau dieser Maschine, dort gemessen und nicht hier. Kosten 12 dauern viermal so lange wie Kosten 10, Kosten 15 zweiunddreißigmal; ab 13 warnt das Werkzeug, denn jeder Login und jeder Rateversuch eines Angreifers zahlt diesen Preis.
Was ist der Unterschied zwischen $2a$, $2b$ und $2y$?
Es ist derselbe Algorithmus mit unterschiedlichen Bugfix-Kennzeichen. $2y$ führte PHPs crypt_blowfish 2011 ein, um Hashes nach der Behebung eines Vorzeichenerweiterungsfehlers bei Nicht-ASCII-Bytes zu markieren; $2b$ führte OpenBSD 2014 nach einem Fehler ein, bei dem die Passwortlänge bei 256 Bytes überlief. Für jedes Passwort unter 72 Bytes liefern alle drei bis auf das Präfix identische Hashes, und die meisten Bibliotheken verifizieren alle drei.
Warum passt ein sehr langes Passwort noch, obwohl ich sein Ende geändert habe?
Weil bcrypt in jeder Implementierung nichts jenseits von Byte 72 sieht. 72 Bytes sind 72 ASCII-Zeichen, aber schon Umlaute belegen in UTF-8 zwei Bytes und chinesische Zeichen drei. Wenn Sie längere Passphrasen akzeptieren müssen, hashen manche Systeme vorab mit SHA-256 und kodieren den Digest in Base64, bevor er an bcrypt geht – übergeben Sie nie den rohen binären Digest, da ein Nullbyte das Passwort in vielen Implementierungen beendet.
Ist bcrypt 2026 noch eine gute Wahl?
Es ist weiterhin vertretbar und weit besser als jeder schnelle Hash wie SHA-256 oder MD5. OWASP nennt inzwischen Argon2id an erster und scrypt an zweiter Stelle, weil bcrypt wenig Speicher nutzt und sich daher mit GPUs und Spezialhardware günstiger angreifen lässt. Bei einem bestehenden bcrypt-System ist der übliche Weg, die Kosten nach und nach zu erhöhen und beim nächsten Login neu zu hashen.
Verlassen Passwort oder Hash meinen Browser?
Nein. Hashen und Prüfen geschehen im JavaScript dieser Seite, nichts wird übertragen, und die Website speichert keinen Eintrag über den Durchlauf – auch nicht im Verlauf angemeldeter Mitglieder.

Das Open Source dahinter

Dieses Werkzeug läuft auf dcodeIO/bcrypt.js, veröffentlicht unter BSD-3-Clause. Wer dasselbe Verhalten im eigenen Programm braucht, greift zu dieser Bibliothek.

dcodeIO/bcrypt.js

Auch bekannt als

  • bcrypt Generator
  • bcrypt Hash online
  • bcrypt prüfen
  • bcrypt Passwort verifizieren
  • bcrypt Kostenfaktor
  • Passwort Hash erzeugen