ESC

Bcrypt Üretici

2^10 = 1.024 iterasyon (önerilen varsayılan)
Bcrypt hash burada görünecek...

Bcrypt Bilgisi

Maliyet Faktörü Etkisi

Yüksek maliyet faktörleri güvenliği arttirir ancak hesaplama süresi uzar. Her artis hesaplama süresini iki katina çıkarır.

Maliyet Iterasyon Yaklasik Sure
8256~40ms
101,024~100ms
124,096~400ms
1416,384~1.5s
1665,536~6s
Tüm hashleme işlemleri tarayıcınızda saf JavaScript ile gerçeklestirilir. Parolaniz cihazınızdan asla ayrilmaz.

Kullanım Örnekleri

Parola Hashle

Varsayılan maliyet faktörü 10 ile bir parola için bcrypt hash oluştürün. Cogu uygulama için idealdir.

Parola Doğrula

Bir parolanin belirli bir bcrypt hash ile eşleşip eşleşmediğini kontrol edin. Kimlik doğrulama testleri için kullanislidir.

Yüksek Güvenlik Hash

Hassas uygulamalar için daha yüksek maliyet faktörü (12) ile hash oluştürün.

Özellikler

Bcrypt Hashleme

Blowfish şifresine dayali, adaptif maliyet faktorlu endustri standardi bcrypt parola hashleme

Ayarlanabilir Maliyet

Kullanım durumunuza gore güvenlik ve performans dengesini ayarlamak için 4-31 arasi maliyet faktörü

Hash Doğrulama

Kimlik doğrulama testi ve hash doğrulamasi için herhangi bir parolayi bcrypt hashiyle doğrulayin

%100 İstemci Tarafli

Saf JavaScript bcrypt uygulamasi. Parolaniz tarayıcınızdan asla ayrilmaz

Nasıl Kullanılır?

1

Parola Girin

Hash sekmesinde hashlemek istediğiniz parolayi yazın veya yapısıtirin.

2

Maliyet Faktörü Ayarlayın

Maliyet faktörünu seçin (varsayılan 10). Yüksek değerler daha güvenli ama daha yavas.

3

Oluşturun veya Doğrulayin

Bcrypt hash oluşturmak için Hash Oluştur'a tıklayın veya Doğrula sekmesini kullanin.

Sıkça Sorulan Sorular

Bcrypt, 1999 yılında Niels Provos ve David Mazières tarafından tasarlanan bir şifre hash fonksiyonudur. SHA-256 veya MD5 gibi genel amaçlı hash fonksiyonlarının aksine, bcrypt özellikle şifreler için geliştirilmiştir. Temel özellikleri şunlardır: rastgele bir salt otomatik olarak üretir ve gömer (rainbow table saldırılarını önler) ve her bir hash hesaplamasını kasten yavaşlatan ayarlanabilir bir maliyet faktörüne sahiptir; bu da kaba kuvvet (brute-force) saldırılarını hesaplama açısından pahalı hale getirir. Çoğu modern web uygulamasında şifre depolama için önerilen seçimdir.

SHA-256 ve MD5 hızlı olacak şekilde tasarlanmıştır; modern bir GPU saniyede milyarlarca SHA-256 hash hesaplayabilir. Bu hız şifre hashleme için felakettir: bir saldırgan saniyede milyarlarca şifre tahmini yapabilir. Bcrypt ise kasıtlı olarak yavaştır: maliyet faktörü 10'da tek bir hash hesaplaması milisaniyeler sürer, bu da güçlü donanımlara sahip bir saldırganı bile saniyede sadece birkaç yüz tahminle sınırlar. Şifre hashleme için asla MD5, SHA-1 veya hatta doğrudan SHA-256 kullanmayın; bcrypt, Argon2 veya scrypt kullanın.

Maliyet faktörü 10 (2^10 = 1.024 iterasyon), çoğu uygulama için OWASP tarafından önerilen minimumdur ve modern donanımlarda yaklaşık 100ms'de bir hash üretir. Finansal hesaplar gibi hassas verileri işleyen sistemler için maliyet faktörü 12 kullanın. Her artış hesaplama süresini ikiye katlar: faktör 12, faktör 10'dan 4 kat daha uzun sürer. Gerçek sunucu donanımınızda test edin ve hash başına 100-300ms hedefleyin; saldırganları caydıracak kadar yavaş, meşru kullanıcıları sıkıcı hale getirmeyecek kadar hızlı.

Bcrypt, her hash için kriptografik olarak rastgele 22 karakterlik bir salt üretir ve bunu çıktı dizisine gömer. Salt, iki kullanıcının aynı şifreye sahip olsa bile farklı hash değerleri almalarını sağlar. Bu, rainbow tabloları (önceden hesaplanmış hash-şifre eşleşmeleri) sistemini etkisiz hale getirir ve bir saldırganın iki hesabın aynı şifreyi paylaştığını görmesini engeller. Salt, hash dizisinin bir parçası olarak saklanır ($2b$10$<22-char-salt><31-char-hash>), bu nedenle onu ayrı olarak saklamanıza gerek yoktur.

Hayır. Bcrypt (tüm uygun kriptografik hash fonksiyonları gibi) tek yönlü bir fonksiyondur; onu tersine çevirmenin hiçbir yolu yoktur. Bir bcrypt hash'inden şifre 'bulmanın' tek yolu kaba kuvvettir: eşleşene kadar milyonlarca aday şifreyi deneyin. Bu yüzden bcrypt'in yavaşlığı bir hata değil, bir güvenlik özelliğidir. Bir şifrenin doğru olup olmadığını kontrol etmek için verify fonksiyonunu kullanırsınız; bu fonksiyon girişi hash içindeki salt ile yeniden hashler ve sonucu karşılaştırır.

Verify sekmesi, mevcut hash dizisine gömülü olan salt ve maliyet faktörünü çıkarır, bu parametreleri kullanarak giriş şifresini bcrypt ile işler ve sonucu saklanan hash ile karşılaştırır. Eğer eşleşiyorlarsa, şifre doğrudur. Web uygulamalarında kimlik doğrulama bu şekilde çalışır: saklanan hash asla değişmez ve siz aynı salt ile hash'i yeniden hesaplayarak giriş denemelerini doğrularsınız. İşlem, bir hash oluşturmakla aynı süreyi alır; bu kasıtlıdır.

Evet. Bcrypt, şifreleri 72 baytta keser (truncates). Bu, çok uzun şifrelerin (72 ASCII karakterinden fazla veya çok baytlı Unicode karakterler için daha az) 72. bayttan sonra ne gelirse gelsin aynı hash üretmesi anlamına gelir; ilk 72 bayt eşleştiği sürece "password123" ve "password123abc..." aynı değere sahip olur. Kullanıcıların 72 karakterden uzun şifreler girebileceği uygulamalar için yaygın bir çözüm, önce şifreyi SHA-256 ile hashlemek, ardından bu hash'i bcrypt'e vermektir (hash, 64 ASCII karakterdir ve sınırın içindedir).

Hayır. Bu araç, tamamen tarayıcınızda çalışan saf JavaScript uygulaması olan bcrypt'i kullanır. Şifreniz, üretilen hash ve tüm doğrulama sonuçları cihazınızda kalır. Hiçbir şey herhangi bir sunucuya iletilmez. Bu durum, geliştirme sırasında gerçek şifreler kullanarak hash üretmeyi ve test etmeyi güvenli hale getirir, ancak en iyi uygulama olarak gerçek kullanıcı kimlik bilgileri yerine test şifreleri kullanmalısınız.

Bcrypt Nedir?

Parolaları düz metin mi saklıyorsun? Lütfen yapma. Bcrypt özellikle parolalar için tasarlanmış hashleme fonksiyonu. Otomatik rastgele tuz ekler ve donanım hızlandıkça artırabileceğin bir maliyet faktörü var. Her hash kasıtlı olarak yavaş hesaplanır, bu da kaba kuvvet saldırılarını anlamsız kılar. Django, Rails, Laravel, Spring gibi çoğu framework doğal olarak destekler.

Bu Bcrypt Aracını Neden Kullanmalısın?

Parolayı yapıştır, maliyet faktörünü seç, hashini al. Doğrulamak mı istiyorsun? Doğrula sekmesine geç ve parolayı mevcut bir hash ile karşılaştır. Her şey istemci tarafında saf JavaScript ile çalışır, parolaların ağa hiç dokunmaz. Geliştirme sırasında test hashleri üretmek veya uygulamanı açmadan production hashlerini doğrulamak için harika.

Güvenlik ve Gizlilik

Verilerinizin güvenliği bizim önceliğimiz

Yerel İşleme

Tüm işlemler tarayıcınızda gerçekleşir

Veri Transferi Yok

Verileriniz sunucularımıza gönderilmez

Veri Depolama Yok

Hiçbir veri depolanmaz veya paylaşılmaz

SSL Şifreleme

Güvenli bağlantı için SSL şifreleme

Sonraki Adım

MoreOnlineTools'ta Daha Fazlası