Genera un hash bcrypt a partir de una contrasena, o comprueba si una contrasena en texto plano corresponde a un hash que ya tienes. Todo se ejecuta en tu navegador.
0 bytes
Cada incremento de uno duplica el trabajo. En produccion se suele apuntar a unos 250 ms por hash.
$2b$10$...
Bcrypt es una funcion de derivacion de contrasenas disenada en 1999 sobre el cifrado Blowfish. A diferencia de SHA-256, que busca ser lo mas rapida posible, bcrypt busca ser deliberadamente lenta y ademas ajustable: el factor de coste indica cuantas iteraciones se ejecutan, y cada incremento de uno duplica el trabajo. Coste 12 tarda el doble que coste 11 y dieciseis veces mas que coste 8.
Esa lentitud es toda la defensa. Un atacante que consiga una base de datos de hashes va a probar candidatos por fuerza bruta, y su velocidad depende directamente del coste de cada intento. Con SHA-256 sin sal, un GPU moderno prueba miles de millones de contrasenas por segundo. Con bcrypt a coste 12, hablamos de unos pocos miles. Esa diferencia de siete ordenes de magnitud es lo que convierte un volcado de base de datos en un problema manejable en lugar de una catastrofe inmediata.
Bcrypt tambien incorpora la sal dentro del propio hash. El resultado tiene la forma $2b$12$... donde 2b es la version, 12 el coste y lo que sigue son la sal y el hash juntos. Como la sal es distinta para cada contrasena, dos usuarios con la misma contrasena obtienen hashes diferentes, y las tablas rainbow precalculadas dejan de servir. Por eso no hace falta almacenar la sal por separado: viaja con el hash.
Hay una limitacion conocida que conviene tener presente: bcrypt solo considera los primeros 72 bytes de la entrada, asi que una passphrase muy larga se trunca en silencio. Para disenos nuevos, Argon2id es la recomendacion actual porque tambien es costoso en memoria, lo que dificulta los ataques con hardware especializado. Bcrypt sigue siendo perfectamente aceptable y esta muy probado; lo que no debes hacer bajo ningun concepto es guardar contrasenas con SHA-256, MD5 o cualquier hash rapido.
Verificador de Fuerza de Contrasenas
Mide la entropia real de una contrasena y detecta los patrones que la hacen predecible.
Generador de Hash SHA-256
Genera hashes SHA-256, SHA-384, SHA-512 o SHA-1 de cualquier texto, en local.
Generador HMAC
Genera y verifica firmas HMAC-SHA-256 o HMAC-SHA-512 con la Web Crypto API.