O bcrypt é uma função de hash de senhas. Sua saída codificada contém o prefixo de versão, o custo, o salt aleatório e o resumo, por exemplo $2y$12$…. Por isso, calcular duas vezes o hash da mesma senha deve gerar sequências diferentes.
Use o gerador para criar um hash bcrypt ou examinar seu formato. Os aplicativos não “descriptografam” bcrypt; eles verificam uma senha candidata com uma função como password_verify.
Escolha um custo alto o bastante para desacelerar tentativas, mas ainda aceitável para o servidor, e revise-o ao longo do tempo. Armazene a sequência bcrypt completa, pois ela contém todos os parâmetros necessários para a verificação.
O bcrypt gera um salt aleatório para cada hash. A verificação lê o salt e o custo na sequência completa.
Não. Um aplicativo verifica uma senha candidata contra o hash; ele não recupera a senha original.
O custo controla o fator de trabalho. Valores maiores tornam mais lentos o cálculo do hash e as tentativas de senha.
O bcrypt armazena o salt e o custo na sequência codificada completa. A verificação testa uma senha candidata sem recuperar a original.
Um salt aleatório é gerado em cada cálculo.
O bcrypt clássico processa apenas os primeiros 72 bytes da entrada.
Meça no seu servidor e use o maior custo compatível com a carga e a meta de latência.