ESC

Generador Bcrypt

2^10 = 1.024 iteraciones (valor predeterminado recomendado)
El hash bcrypt aparecera aqui...

Info Bcrypt

Impacto del Factor de Costo

Factores de costo mas altos aumentan la seguridad pero requieren mas tiempo de computo. Cada incremento duplica el tiempo de calculo.

Costo Iteraciones Tiempo Aprox.
8256~40ms
101,024~100ms
124,096~400ms
1416,384~1.5s
1665,536~6s
Todo el hash se realiza localmente en su navegador usando JavaScript puro. Su contrasena nunca sale de su dispositivo.

Ejemplos de Uso

Hashear Contrasena

Genere un hash bcrypt para una contrasena con el factor de costo predeterminado de 10. Ideal para la mayoria de aplicaciones.

Verificar Contrasena

Compruebe si una contrasena coincide con un hash bcrypt dado. Util para probar flujos de autenticacion.

Hash de Alta Seguridad

Genere un hash con factor de costo mas alto (12) para mayor seguridad en aplicaciones sensibles.

Caracteristicas

Hash Bcrypt

Hash de contrasenas bcrypt estandar de la industria basado en el cifrado Blowfish con factor de costo adaptativo

Costo Configurable

Ajuste el factor de costo de 4 a 31 para equilibrar seguridad y rendimiento segun su caso de uso

Verificacion de Hash

Verifique cualquier contrasena contra su hash bcrypt para probar autenticacion y validar hashes

100% Lado del Cliente

Implementacion bcrypt en JavaScript puro. Su contrasena nunca sale de su navegador

Como Usar?

1

Ingrese Contrasena

Escriba o pegue la contrasena que desea hashear en la pestana Hash.

2

Configure el Factor de Costo

Elija un factor de costo (predeterminado 10). Valores mas altos son mas seguros pero mas lentos.

3

Genere o Verifique

Haga clic en Generar Hash para crear un hash bcrypt, o use la pestana Verificar para comprobar una contrasena.

Preguntas Frecuentes

Bcrypt es una función de hash de contraseñas diseñada por Niels Provos y David Mazières en 1999. A diferencia de las funciones de hash de propósito general como SHA-256 o MD5, bcrypt fue creada específicamente para contraseñas. Sus características clave: genera e incrusta automáticamente una sal aleatoria (previniendo ataques de tablas arcoíris) y tiene un factor de coste ajustable que hace que cada cálculo de hash sea deliberadamente lento, lo que hace que los ataques de fuerza bruta sean computacionalmente costosos. Es la opción recomendada para el almacenamiento de contraseñas en la mayoría de las aplicaciones web modernas.

SHA-256 y MD5 están diseñados para ser rápidos: una GPU moderna puede calcular miles de millones de hashes SHA-256 por segundo. Esa velocidad es catastrófica para el hashing de contraseñas: un atacante puede realizar miles de millones de intentos de fuerza bruta por segundo. Bcrypt es intencionalmente lento: un solo cálculo de hash tarda milisegundos con un factor de coste 10, lo que limita a un atacante a unos pocos cientos de intentos por segundo incluso con hardware potente. Nunca use MD5, SHA-1 o incluso SHA-256 directamente para el hashing de contraseñas; use bcrypt, Argon2 o scrypt.

El factor de coste 10 (2^10 = 1,024 iteraciones) es el mínimo recomendado por OWASP para la mayoría de las aplicaciones y produce un hash en unos 100ms en hardware moderno. Use el factor de coste 12 para sistemas que manejen datos sensibles como cuentas financieras. Cada incremento duplica el tiempo de cálculo: el factor 12 tarda 4 veces más que el factor 10. Pruébelo en su propio hardware de servidor y busque un objetivo de 100-300ms por hash, lo suficientemente lento para disuadir a los atacantes y lo suficientemente rápido para no frustrar a los usuarios legítimos. Nunca baje del factor 10 en producción.

Bcrypt genera una sal de 22 caracteres aleatorios criptográficamente para cada hash y la incrusta en la cadena de salida. La sal garantiza que, incluso si dos usuarios tienen la misma contraseña, obtendrán valores de hash diferentes. Esto derrota las tablas arcoíris (mapeos precalculados de hash a contraseña) y evita que un atacante vea que dos cuentas comparten la misma contraseña. La sal se almacena como parte de la cadena de hash ($2b$10$<22-char-salt><31-char-hash>), por lo que no necesita almacenarla por separado.

No. Bcrypt (como todas las funciones de hash criptográfico adecuadas) es una función de una sola vía; no hay forma de revertirla. La única manera de "encontrar" una contraseña a partir de un hash bcrypt es mediante fuerza bruta: intentar millones de contraseñas candidatas hasta que una coincida. Por eso la lentitud de bcrypt es una característica de seguridad, no un error. Para comprobar si una contraseña es correcta, se utiliza la función verify — esta vuelve a calcular el hash de la entrada con la sal almacenada en el hash y compara el resultado.

La pestaña Verify extrae la sal y el factor de coste incrustados en la cadena de hash existente, ejecuta bcrypt en la contraseña de entrada usando esos parámetros y compara el resultado con el hash almacenado. Si coincen, la contraseña es correcta. Así es como funciona la autenticación en las aplicaciones web: el hash almacenado nunca cambia, y usted verifica los intentos de inicio de sesión volviendo a calcular el hash con la misma sal. El proceso tarda el mismo tiempo que generar un hash, lo cual es intencional.

Sí. Bcrypt trunca las contraseñas a 72 bytes. Esto significa que las contraseñas muy largas (más de 72 caracteres ASCII, o menos para caracteres Unicode de múltiples bytes) producen el mismo hash independientemente de lo que siga al byte 72 — "password123" y "password123abc..." producirían el mismo valor si los primeros 72 bytes coinciden. Para aplicaciones donde los usuarios puedan introducir contraseñas más largas de 72 caracteres, una mitigación común es aplicar SHA-256 a la contraseña primero y luego pasar el hash a bcrypt (el hash tiene 64 caracteres ASCII, bien dentro del límite).

No. Esta herramienta utiliza una implementación pura de JavaScript de bcrypt que se ejecuta completamente en su navegador. Su contraseña, el hash generado y todos los resultados de verificación permanecen en su dispositivo. Nada se transmite a ningún servidor. Esto hace que sea seguro generar y probar hashes usando contraseñas reales durante el desarrollo, aunque como mejor práctica debería usar contraseñas de prueba en lugar de credenciales reales de usuarios.

Que es Bcrypt?

Guardando contrasenas en texto plano? Por favor, no lo hagas. Bcrypt es la funcion de hash disenada especificamente para contrasenas. Anade sal aleatoria automaticamente y tiene un factor de costo que puedes aumentar a medida que el hardware mejora. Cada hash tarda deliberadamente en calcularse, que es exactamente lo que hace impracticables los ataques de fuerza bruta. La mayoria de frameworks (Django, Rails, Laravel, Spring) lo soportan nativamente.

Por Que Usar Este Generador Bcrypt?

Pega una contrasena, elige un factor de costo, obten un hash. Necesitas verificar? Cambia a la pestana Verificar y comprueba una contrasena contra un hash existente. Todo se ejecuta en el cliente con JavaScript puro, asi que tus contrasenas nunca tocan la red. Genial para generar hashes de prueba durante el desarrollo o verificar hashes de produccion sin levantar tu app.

Seguridad y Privacidad

La seguridad de tus datos es nuestra prioridad

Procesamiento Local

Todo el procesamiento ocurre en tu navegador

Sin Transferencia de Datos

Tus datos no se envían a nuestros servidores

Sin Almacenamiento de Datos

No se almacenan ni comparten datos

Cifrado SSL

Cifrado SSL para conexión segura

Siguiente Paso

También en MoreOnlineTools