TontonTools

Générateur de hachage Bcrypt

Générez des hachages bcrypt – la bonne façon de stocker les mots de passe.

100% Gratuit Pas d'inscription Respectueux de la vie privée Mot de passe & Sécurité
Mise à jour sept. 2026

Share X / Twitter Facebook LinkedIn WhatsApp

Comment utiliser Générateur de hachage Bcrypt

  1. Entrez le mot de passe/le texte à hacher.
  2. Choisissez le facteur de coût : 10-12 est l'équilibre standard entre sécurité et vitesse.
  3. Générez le hachage bcrypt : notez qu'il inclut le sel et le coût, et diffère à chaque fois.
  4. En production, utilisez la fonction bcrypt de votre framework – ne stockez jamais les mots de passe avec MD5/SHA.

Qu'est-ce que Générateur de hachage Bcrypt ?

Un générateur de hachage bcrypt produit des hachages bcrypt — l'algorithme spécialement conçu pour stocker les mots de passe. Contrairement aux hachages généraux (MD5, SHA-256), bcrypt est délibérément lent et automatiquement salé : il nécessite une quantité de travail réglable par hachage (ce qui rend le craquage de masse coûteux) et intègre un sel aléatoire unique (ce qui rend les tables arc-en-ciel précalculées inutiles).

Cette conception est tout l'intérêt. Les hachages rapides sont une vertu pour les sommes de contrôle et une catastrophe pour les mots de passe : un GPU essaie des milliards de suppositions SHA-256 par seconde. La lenteur intentionnelle de Bcrypt limite les attaquants à des milliers par seconde, transformant « craqué en quelques minutes » en « craqué en années ».

À propos de Générateur de hachage Bcrypt

Saisissez du texte et générez son hachage bcrypt, avec un facteur de coût sélectionnable (niveau de travail).

Les concepts dont les développeurs ont besoin : le facteur de coût (tours) — chaque incrément double le travail ; 10-12 est la norme actuelle, équilibrant la sécurité par rapport à la charge du serveur, et elle peut être ajustée à mesure que le matériel s'améliore sans modifier le code ; le sel intégré — bcrypt génère et intègre un sel unique par hachage, de sorte que le même mot de passe est haché différemment à chaque fois (c'est pourquoi deux hachages de « mot de passe » ne correspondent pas — et pourquoi les tables arc-en-ciel ne peuvent pas aider) ; et vérification : vous ne déchiffrez jamais un hachage bcrypt (c'est à sens unique) ; vous re-hachez la tentative de connexion et laissez la fonction de comparaison de bcrypt la vérifier.

Là où bcrypt s'adapte et ne le fait pas : c'est pour le stockage des mots de passe - les mots de passe des comptes d'utilisateurs dans une base de données. Ce n'est PAS pour l'intégrité des données (utilisez SHA-256), les signatures API (utilisez HMAC) ou tout ce qui nécessite de la vitesse. Chaque framework intègre bcrypt (le password_hash de PHP et ses équivalents partout) — utilisez ceux en production ; ce générateur est destiné à l'apprentissage, aux tests et aux hachages ponctuels. Les alternatives modernes (Argon2, scrypt) sont également solides ; bcrypt reste une valeur par défaut solide et universellement prise en charge.

Foire aux questions

Vitesse – en arrière. SHA-256 est rapide, les attaquants tentent donc des milliards de suppositions par seconde contre les hachages volés. Bcrypt est délibérément lent et salé, limitant les attaquants à des milliers par seconde. Les hachages rapides protègent l’intégrité des données ; les hachages lents protègent les mots de passe.
Le sel aléatoire intégré - bcrypt en génère un nouveau à chaque fois, donc les mots de passe identiques sont hachés différemment. Cela va à l’encontre des tables arc-en-ciel et masque les utilisateurs partageant un mot de passe. La vérification fonctionne toujours car le sel est stocké à l'intérieur du hachage.
10-12 pour la plupart des applications en 2026 – suffisamment élevé pour ralentir les attaquants, suffisamment bas pour ne pas retarder les connexions. Plus élevé (13-14) pour les systèmes de grande valeur si vos serveurs peuvent se permettre des hachages d'environ une demi-seconde. Augmentez-le au fil du temps à mesure que le matériel accélère.
Vous ne le déchiffrez pas – bcrypt est à sens unique. Vous transmettez la tentative de connexion et le hachage stocké à la fonction de vérification de bcrypt (password_verify en PHP, bcrypt.compare dans Node), qui re-hache avec le sel/coût intégré et compare.
Les deux sont forts. Argon2 (le nouveau gagnant du PHC) résiste mieux aux attaques GPU/ASIC et est préféré pour les nouveaux systèmes lorsqu'ils sont disponibles ; bcrypt reste excellent et universellement pris en charge. L’un ou l’autre bat énormément les hachages rapides – le désastre utilise MD5/SHA pour les mots de passe.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.