bcrypt ist eine Funktion zum Hashen von Passwörtern. Die codierte Ausgabe enthält Versionspräfix, Kostenfaktor, zufälligen Salt und Digest, zum Beispiel $2y$12$…. Wird dasselbe Passwort zweimal gehasht, sollten daher unterschiedliche Zeichenfolgen entstehen.
Verwenden Sie den Generator, um einen bcrypt-Hash zu erzeugen oder sein Format zu untersuchen. Anwendungen „entschlüsseln“ bcrypt nicht; sie prüfen ein Kandidatenpasswort mit einer Funktion wie password_verify.
Wählen Sie einen Kostenfaktor, der Rateversuche ausreichend verlangsamt und für Ihren Server dennoch akzeptabel bleibt, und überprüfen Sie ihn regelmäßig. Speichern Sie die vollständige bcrypt-Zeichenfolge, da sie alle für die Prüfung benötigten Parameter enthält.
bcrypt erzeugt für jeden Hash einen zufälligen Salt. Bei der Prüfung werden Salt und Kostenfaktor aus der vollständigen Zeichenfolge gelesen.
Nein. Eine Anwendung prüft ein Kandidatenpasswort gegen den Hash; sie stellt das ursprüngliche Passwort nicht wieder her.
Der Kostenfaktor steuert den Arbeitsaufwand. Höhere Werte verlangsamen das Hashen und Passwortversuche.
bcrypt speichert Salt und Kostenfaktor in der vollständigen codierten Zeichenfolge. Die Prüfung testet einen Kandidaten, ohne das ursprüngliche Passwort wiederherzustellen.
Für jede Berechnung wird ein zufälliger Salt erzeugt.
Klassisches bcrypt verarbeitet nur die ersten 72 Byte der Eingabe.
Messen Sie den Wert auf Ihrem Server und verwenden Sie den höchsten Kostenfaktor, der mit Ihrer Last und Ihrem Latenzziel vereinbar ist.