bcrypt est un algorithme de hash conçu spécialement pour le stockage des mots de passe. Il intègre un salt et contrôle le coût du calcul avec le facteur Cost. Chaque augmentation de 1 du Cost double approximativement le temps d un calcul, ce qui permet d augmenter le coût des attaques par force brute avec l évolution du matériel. Cet outil réunit génération, vérification et analyse sur une même page, accessibles par onglets.
Saisissez un mot de passe et choisissez le Cost pour générer un hash. Le Cost propose des niveaux de 4 à 15, regroupés en test, coût faible, plage recommandée et coût élevé, avec 12 par défaut. Le champ du mot de passe peut être affiché ou masqué. Le navigateur peut également générer un mot de passe aléatoire sécurisé uniquement destiné aux tests de paramètres. Le résultat est une chaîne bcrypt standard directement copiable.
Saisissez le hash bcrypt existant de la base de données avec le mot de passe à vérifier. L outil lit la version et le paramètre Cost enregistrés dans le hash, recalcule puis compare les résultats, et indique si le mot de passe correspond sans générer de nouveau hash. Les versions 2a, 2b et 2y sont prises en charge ; 2y est courant dans l écosystème PHP et 2b est l implémentation actuellement dominante.
Le mode analyse permet d extraire d un hash bcrypt l identifiant de version, la valeur Cost, un salt de 22 caractères et un corps de hash de 31 caractères. Cela permet de vérifier la force des paramètres utilisés dans des données historiques. En cas de format incorrect, la cause est indiquée clairement : préfixe différent de 2a, 2b ou 2y, corps de moins de 53 caractères ou Cost en dehors de la plage valide de 4 à 31.
L outil intègre un benchmark qui effectue plusieurs calculs consécutifs avec le Cost actuel et affiche le temps moyen, le plus rapide et le plus lent. Il fournit également des recommandations pour augmenter ou réduire le paramètre selon une plage courante d environ 100 à 250 millisecondes par calcul. Les résultats représentent uniquement l appareil et le navigateur actuels ; le temps réel côté serveur doit être mesuré dans l environnement cible.
Tous les calculs sont effectués localement par le moteur WebAssembly du navigateur. Les mots de passe et les hash ne sont ni envoyés au serveur ni enregistrés. Comme il s agit d un outil lié aux mots de passe, aucun calcul de secours côté serveur n est volontairement proposé : même si le moteur local est indisponible, seule une erreur est affichée et le mot de passe ne quitte pas le navigateur.
Commentaires 0