ESC

Generatore Bcrypt

2^10 = 1.024 iterazioni (predefinito consigliato)
L'hash bcrypt apparira qui...

Info Bcrypt

Impatto del Fattore di Costo

Fattori di costo piu alti aumentano la sicurezza ma richiedono piu tempo di calcolo. Ogni incremento raddoppia il tempo di calcolo.

Costo Iterazioni Tempo Appross.
8256~40ms
101,024~100ms
124,096~400ms
1416,384~1.5s
1665,536~6s
Tutto l'hashing viene eseguito localmente nel browser usando JavaScript puro. La password non lascia mai il dispositivo.

Esempi di Utilizzo

Hash una Password

Genera un hash bcrypt per una password con il fattore di costo predefinito di 10. Ideale per la maggior parte delle applicazioni.

Verifica Password

Controlla se una password corrisponde a un dato hash bcrypt. Utile per testare i flussi di autenticazione.

Hash Alta Sicurezza

Genera un hash con fattore di costo piu alto (12) per sicurezza avanzata in applicazioni sensibili.

Funzionalita

Hashing Bcrypt

Hashing password bcrypt standard del settore basato sul cifrario Blowfish con fattore di costo adattivo

Costo Configurabile

Regola il fattore di costo da 4 a 31 per bilanciare sicurezza e prestazioni per il tuo caso d'uso

Verifica Hash

Verifica qualsiasi password contro il suo hash bcrypt per testare l'autenticazione e validare gli hash

100% Lato Client

Implementazione bcrypt in JavaScript puro. La password non lascia mai il browser

Come Usare?

1

Inserisci Password

Digita o incolla la password che vuoi hashare nella scheda Hash.

2

Imposta il Fattore di Costo

Scegli un fattore di costo (predefinito 10). Valori piu alti sono piu sicuri ma piu lenti.

3

Genera o Verifica

Clicca Genera Hash per creare un hash bcrypt, o usa la scheda Verifica per controllare una password.

Domande Frequenti

Bcrypt è una funzione di hashing delle password progettata da Niels Provos e David Mazières nel 1999. A differenza delle funzioni hash a scopo generale come SHA-256 o MD5, bcrypt è stato creato appositamente per le password. Le sue caratteristiche principali: genera ed incorpora automaticamente un salt casuale (impedendo attacchi rainbow table) e ha un fattore di costo regolabile che rende ogni calcolo dell'hash deliberatamente lento, rendendo gli attacchi brute-force computazionalmente costosi. È la scelta consigliata per l'archiviazione delle password nella maggior parte delle applicazioni web moderne.

SHA-256 e MD5 sono progettati per essere veloci — una GPU moderna può calcolare miliardi di hash SHA-256 al secondo. Questa velocità è catastrofica per l'hashing delle password: un attaccante può tentare miliardi di combinazioni di password al secondo. Bcrypt è intenzionalmente lento: un singolo calcolo di hash richiede millisecondi con un fattore di costo 10, il che limita un attaccante a poche centinaia di tentativi al secondo anche con hardware potente. Non usare mai MD5, SHA-1 o persino SHA-256 direttamente per l'hashing delle password — usa bcrypt, Argon2 o scrypt.

Il fattore di costo 10 (2^10 = 1.024 iterazioni) è il minimo consigliato da OWASP per la maggior parte delle applicazioni e produce un hash in circa 100ms su hardware moderno. Usa il fattore di costo 12 per sistemi che gestiscono dati sensibili come conti finanziari. Ogni incremento raddoppia il tempo di calcolo: il fattore 12 richiede 4 volte più tempo del fattore 10. Testa sull'hardware del tuo server reale e punta a 100-300ms per ogni hash — abbastanza lento da scoraggiare gli attaccanti, abbastanza veloce da non frustrare gli utenti legittimi. Non scendere mai sotto il fattore 10 in produzione.

Bcrypt genera un salt di 22 caratteri crittograficamente casuali per ogni hash e lo inserisce nella stringa di output. Il salt assicura che anche se due utenti hanno la stessa password, otterranno valori hash diversi. Questo sconfigge le rainbow tables (mappature pre-calcolate da hash a password) e impedisce a un attaccante di vedere che due account condividono la stessa password. Il salt viene memorizzato come parte della stringa dell'hash ($2b$10$<22-char-salt><31-char-hash>), quindi non è necessario memorizzarlo separatamente.

No. Bcrypt (come tutte le funzioni di hashing crittografico valide) è una funzione a senso unico — non esiste alcun modo per invertirla. L'unico modo per "trovare" una password da un hash bcrypt è il brute force: provare milioni di password candidate fino a trovarne una corrispondente. Ecco perché la lentezza di bcrypt è una funzionalità di sicurezza, non un bug. Per verificare se una password è corretta, si usa la funzione verify — essa ricalcola l'hash dell'input con il salt memorizzato nell'hash e confronta il risultato.

La scheda Verify estrae il salt e il fattore di costo incorporati nella stringa dell'hash esistente, esegue bcrypt sulla password inserita utilizzando quei parametri e confronta il risultato con l'hash memorizzato. Se corrispondono, la password è corretta. È così che funziona l'autenticazione nelle applicazioni web: l'hash memorizzato non cambia mai, e tu verifichi i tentativi di login ricalcolando l'hash con lo stesso salt. Il processo richiede lo stesso tempo che genera un hash, il che è intenzionale.

Sì. Bcrypt tronca le password a 72 byte. Ciò significa che password molto lunghe (oltre 72 caratteri ASCII, o meno per caratteri Unicode a più byte) producono lo stesso hash indipendentemente da ciò che segue il 72° byte — "password123" e "password123abc..." verrebbero trasformati nello stesso valore se i primi 72 byte corrispondono. Per applicazioni in cui gli utenti possono inserire password più lunghe di 72 caratteri, una mitigazione comune è applicare SHA-256 alla password prima, quindi inviare l'hash a bcrypt (l'hash è di 64 caratteri ASCII, ben entro il limite).

No. Questo strumento utilizza una implementazione pura in JavaScript di bcrypt che gira interamente nel tuo browser. La tua password, l'hash generato e tutti i risultati della verifica rimangono sul tuo dispositivo. Nulla viene trasmesso a nessun server. Questo lo rende sicuro per generare e testare hash usando password reali durante lo sviluppo, sebbene sia una buona pratica utilizzare password di test invece delle credenziali reali degli utenti.

Cos'e Bcrypt?

Bcrypt e una funzione di hashing password adattiva basata su Blowfish, progettata da Niels Provos e David Mazieres. Il sale casuale e il fattore di costo scalabile lo mantengono sicuro anche con hardware sempre piu veloce. E lo standard di settore per salvare password nei database.

Perche usare questo generatore?

Gira tutto nel browser con JavaScript puro. Fattore di costo da 4 a 31, generazione hash istantanea e verifica password immediata. Nessun server, nessun rischio.

Sicurezza e Privacy

La sicurezza dei vostri dati è la nostra priorità

Elaborazione Locale

Tutta l'elaborazione avviene nel vostro browser

Nessun Trasferimento Dati

I vostri dati non vengono inviati ai nostri server

Nessun Archiviazione Dati

Nessun dato viene memorizzato o condiviso

Crittografia SSL

Crittografia SSL per connessione sicura

Passo Successivo

Anche su MoreOnlineTools