bcrypt es una función para almacenar contraseñas mediante hash. Su salida codificada contiene el prefijo de versión, el coste, la sal aleatoria y el resumen, por ejemplo $2y$12$…. Por eso, al calcular dos veces el hash de la misma contraseña deberían obtenerse cadenas diferentes.
Utilice el generador para crear un hash bcrypt o examinar su formato. Las aplicaciones no «descifran» bcrypt; verifican una contraseña candidata con una función como password_verify.
Elija un coste suficientemente alto para ralentizar los intentos y que siga siendo aceptable para su servidor; revíselo con el tiempo. Guarde la cadena bcrypt completa, ya que contiene todos los parámetros necesarios para la verificación.
bcrypt genera una sal aleatoria para cada hash. La verificación obtiene la sal y el coste de la cadena completa.
No. Una aplicación comprueba una contraseña candidata con el hash; no recupera la contraseña original.
El coste controla el factor de trabajo. Los valores más altos ralentizan el cálculo del hash y los intentos de contraseña.
bcrypt almacena la sal y el coste en la cadena codificada completa. La verificación comprueba una contraseña candidata sin recuperar la original.
Se genera una sal aleatoria para cada cálculo.
El bcrypt clásico solo procesa los primeros 72 bytes de la entrada.
Mídalo en su servidor y utilice el coste más alto compatible con su carga y su objetivo de latencia.