Bcrypt-Hash 🔒 Läuft lokal in Ihrem Browser — nichts wird hochgeladen.

Passwort mit bcrypt hashen oder gegen einen Hash prüfen.

 

Über dieses Tool

Bcrypt ist eine Passwort-Hash-Funktion, die bewusst langsam ausgelegt ist — genau das will man: Es macht Brute-Force-Raten teuer. Der Kostenfaktor erlaubt es, diese Langsamkeit zu erhöhen, wenn Hardware schneller wird. Nutzen Sie den Tab „Hashen", um ein Passwort in einen bcrypt-Hash für eine Testdatenbank zu verwandeln, und den Tab „Prüfen", um zu sehen, ob ein Passwort zu einem vorhandenen Hash passt.

Es läuft im Browser mit der Bibliothek bcryptjs, sodass kein Passwort an einen Server gesendet wird. Beachten Sie: bcrypt dient dem Speichern von Passwörtern, nicht einer umkehrbaren Verschlüsselung.

Häufige Fragen

Warum bcrypt statt SHA-256 für Passwörter verwenden?

SHA-256 ist schnell — gut für die Integritätsprüfung von Dateien, aber schlecht für Passwörter, weil Angreifer Milliarden Versuche pro Sekunde durchprobieren können. bcrypt ist absichtlich langsam und enthält pro Hash ein zufälliges Salt, was Brute-Force- und vorberechnete Rainbow-Table-Angriffe unpraktikabel macht.

Was bedeutet die „Cost“-Zahl?

Cost ist ein Arbeitsfaktor in Zweierpotenzen: Jedes +1 verdoppelt ungefähr die Zeit zur Berechnung eines Hashes. Cost 10 (Standard) dauert in der Größenordnung von zehn Millisekunden; Cost 14-15 kann Sekunden dauern. Wählen Sie den höchsten Cost-Wert, den sich Ihr Server pro Login leisten kann, ohne zum Flaschenhals zu werden.

Werden meine Passwörter an einen Server gesendet?

Nein. Hashing und Verifizierung laufen vollständig in Ihrem Browser, wenn möglich in einem Web Worker, damit ein Cost-15-Hashing den Tab nicht einfrieren lässt. Nichts, was Sie hier eingeben, wird übertragen oder irgendwo gespeichert.

Warum ist jeder bcrypt-Hash desselben Passworts anders?

bcrypt erzeugt bei jedem Hashing ein neues, zufälliges Salt, das direkt in die Ausgabe-Zeichenkette eingebettet wird ($2b$10$<Salt><Hash>). Das ist beabsichtigt und verhindert genau, dass zwei identische Passwörter identische Hashes ergeben.

Warum schlug die Verifizierung mit „ungültiges Hash-Format“ statt „keine Übereinstimmung“ fehl?

Ein gültiger bcrypt-Hash entspricht immer dem Muster $2a/b/x/y$<Cost>$<53 Zeichen>. Wenn das, was Sie eingefügt haben, nicht passt — abgeschnitten, falscher Algorithmus, zusätzliche Leerzeichen —, ist das ein anderes Problem als ein falsches Passwort und wird daher separat gemeldet.