ESC

Generateur Bcrypt

2^10 = 1 024 iterations (valeur par defaut recommandee)
Le hash bcrypt apparaitra ici...

Info Bcrypt

Impact du Facteur de Cout

Des facteurs de cout plus eleves augmentent la securite mais necessitent plus de temps de calcul. Chaque increment double le temps de calcul.

Cout Iterations Temps Approx.
8256~40ms
101,024~100ms
124,096~400ms
1416,384~1.5s
1665,536~6s
Tout le hachage est effectue localement dans votre navigateur en JavaScript pur. Votre mot de passe ne quitte jamais votre appareil.

Exemples d'Utilisation

Hacher un Mot de Passe

Generez un hash bcrypt pour un mot de passe avec le facteur de cout par defaut de 10. Ideal pour la plupart des applications.

Verifier un Mot de Passe

Verifiez si un mot de passe correspond a un hash bcrypt donne. Utile pour tester les flux d'authentification.

Hash Haute Securite

Generez un hash avec un facteur de cout plus eleve (12) pour une securite renforcee dans les applications sensibles.

Fonctionnalites

Hachage Bcrypt

Hachage de mots de passe bcrypt standard de l'industrie base sur le chiffrement Blowfish avec facteur de cout adaptatif

Cout Configurable

Ajustez le facteur de cout de 4 a 31 pour equilibrer securite et performance selon votre cas d'utilisation

Verification de Hash

Verifiez n'importe quel mot de passe contre son hash bcrypt pour tester l'authentification et valider les hashes

100% Cote Client

Implementation bcrypt en JavaScript pur. Votre mot de passe ne quitte jamais votre navigateur

Comment Utiliser ?

1

Entrez le Mot de Passe

Tapez ou collez le mot de passe que vous souhaitez hacher dans l'onglet Hacher.

2

Definissez le Facteur de Cout

Choisissez un facteur de cout (par defaut 10). Des valeurs plus elevees sont plus securisees mais plus lentes.

3

Generez ou Verifiez

Cliquez sur Generer le Hash pour creer un hash bcrypt, ou utilisez l'onglet Verifier pour tester un mot de passe.

Questions Frequemment Posees

Bcrypt est une fonction de hachage de mots de passe conçue par Niels Provos et David Mazières en 1999. Contrairement aux fonctions de hachage à usage général comme SHA-256 ou MD5, bcrypt a été spécifiquement conçue pour les mots de passe. Ses caractéristiques clés : elle génère et intègre automatiquement un sel aléatoire (empêchant les attaques par rainbow tables), et elle possède un facteur de coût ajustable qui rend chaque calcul de hash délibérément lent — rendant les attaques par force brute coûteuses en termes de calculs. C'est le choix recommandé pour le stockage des mots de passe dans la plupart des applications web modernes.

SHA-256 et MD5 sont conçus pour être rapides — un GPU moderne peut calculer des milliards de hashs SHA-256 par seconde. Cette vitesse est catastrophique pour le hachage de mots de passe : un attaquant peut tester des milliards de tentatives par seconde. Bcrypt est intentionnellement lent : un seul calcul de hash prend plusieurs millisecondes avec un facteur de coût 10, ce qui limite l'attaquant à quelques centaines de tentatives par seconde même avec un matériel puissant. N'utilisez jamais MD5, SHA-1 ou même SHA-256 directement pour le hachage de mots de passe — utilisez bcrypt, Argon2 ou scrypt.

Le facteur de coût 10 (2^10 = 1 024 itérations) est le minimum recommandé par OWASP pour la plupart des applications et produit un hash en environ 100ms sur du matériel moderne. Utilisez le facteur de coût 12 pour les systèmes gérant des données sensibles comme des comptes financiers. Chaque incrément double le temps de calcul : le facteur 12 prend 4x plus de temps que le facteur 10. Testez sur votre propre matériel serveur et visez 100-300ms par hash — assez lent pour décourager les attaquants, assez rapide pour ne pas frustrer les utilisateurs légitimes. Ne descendez jamais en dessous du facteur 10 en production.

Bcrypt génère un sel de 22 caractères aléatoires cryptographiquement pour chaque hash et l'intègre dans la chaîne de sortie. Le sel garantit que même si deux utilisateurs ont le même mot de passe, ils obtiennent des valeurs de hash différentes. Cela neutralise les rainbow tables (correspondances précalculées entre hashs et mots de passe) et empêche un attaquant de voir que deux comptes partagent le même mot de passe. Le sel est stocké comme faisant partie de la chaîne de hash ($2b$10$<22-char-salt><31-char-hash>), vous n'avez donc pas besoin de le stocker séparément.

Non. Bcrypt (comme toutes les fonctions de hachage cryptographique appropriées) est une fonction à sens unique — il est impossible de l'inverser. La seule façon de "trouver" un mot de passe à partir d'un hash bcrypt est la force brute : essayer des millions de mots de passe candidats jusqu'à ce que l'un corresponde. C'est pourquoi la lenteur de bcrypt est une fonctionnalité de sécurité, pas un bug. Pour vérifier si un mot de passe est correct, vous utilisez la fonction verify — elle re-hache l'entrée avec le sel stocké dans le hash et compare le résultat.

L'onglet Verify extrait le sel et le facteur de coût intégrés dans la chaîne de hash existante, exécute bcrypt sur le mot de passe saisi en utilisant ces paramètres, et compare le résultat au hash stocké. Si les éléments correspondent, le mot de passe est correct. C'est ainsi que fonctionne l'authentification dans les applications web : le hash stocké ne change jamais, et vous vérifiez les tentatives de connexion en recalculant le hash avec le même sel. Le processus prend le même temps que la génération d'un hash, ce qui est intentionnel.

Oui. Bcrypt tronque les mots de passe à 72 octets. Cela signifie que des mots de passe très longs (plus de 72 caractères ASCII, ou moins pour des caractères Unicode multi-octets) produisent le même hash quel que soit ce qui suit le 72ème octet — "password123" et "password123abc..." donneraient le même hash si les 72 premiers octets correspondent. Pour les applications où les utilisateurs peuvent entrer des mots de passe plus longs que 72 caractères, une solution courante consiste à appliquer SHA-256 au mot de passe d'abord, puis à envoyer le hash à bcrypt (le hash est de 64 caractères ASCII, bien en dessous de la limite).

Non. Cet outil utilise une implémentation pure en JavaScript de Bcrypt qui s'exécute entièrement dans votre navigateur. Votre mot de passe, le hash généré et tous les résultats de vérification restent sur votre appareil. Rien n'est transmis à aucun serveur. Cela permet de générer et de tester des hashs avec de vrais mots de passe pendant le développement, bien que vous devriez utiliser des mots de passe de test plutôt que les véritables identifiants des utilisateurs par mesure de sécurité.

Qu'est-ce que Bcrypt ?

Bcrypt est une fonction de hachage adaptive concue par Niels Provos et David Mazieres, fondee sur le chiffrement Blowfish. Grace a son sel aleatoire et son facteur de cout evolutif, bcrypt reste pertinent meme face a du materiel toujours plus rapide. C'est le standard pour stocker les mots de passe en base de donnees.

Pourquoi ce generateur ?

Tout s'execute dans le navigateur en JavaScript pur. Facteur de cout de 4 a 31, generation instantanee et verification de mot de passe. Aucun serveur, aucun risque.

Sécurité et Confidentialité

La sécurité de vos données est notre priorité

Traitement Local

Tout le traitement se fait dans votre navigateur

Aucun Transfert de Données

Vos données ne sont pas envoyées à nos serveurs

Aucun Stockage de Données

Aucune donnée n'est stockée ou partagée

Chiffrement SSL

Chiffrement SSL pour une connexion sécurisée

Étape Suivante

Aussi sur MoreOnlineTools