Hashes/Krypto
Bcrypt Hash + Verify
Passwörter mit bcrypt hashen (mit zufälligem Salt und einstellbaren Kosten) und ein Passwort gegen einen vorhandenen bcrypt-Hash prüfen.
Bcrypt is a deliberately slow password-hashing algorithm: unlike MD5 or SHA-256, it intentionally requires heavy computation so that brute-forcing passwords stays impractical even if a database of hashes leaks.
How to use it
- Hash: enter a password and set a cost factor — a higher number means slower, more secure hashing.
- Every hash call generates a fresh random salt, so the same password produces a different hash each time — that's expected and normal.
- Verify: paste a password and an existing bcrypt hash to check whether they match, without hashing manually yourself.
Common uses
- Manually checking that a backend hashes passwords correctly before storing them.
- Generating a test bcrypt hash for seed data or fixtures during development.
- Debugging a failed login by comparing an entered password against the stored hash.
Things to keep in mind
Pick a cost factor that keeps hashing around 100-300ms on your target server — a balance between security and login-time load.
Bcrypt truncates passwords longer than 72 bytes — characters beyond that limit are ignored by the algorithm.
Artikel zu diesem Tool: Bcrypt: warum Passwörter langsam gehasht werden, nicht schnell
Häufig gestellte Fragen
Warum enthält bcrypt einen "Cost"- oder "Rounds"-Faktor?
Der Kostenfaktor steuert, wie oft das Hashing intern wiederholt wird, sodass das Hashing mit steigendem Wert exponentiell langsamer wird. So lässt es sich bewusst langsam genug halten, um Brute-Force-Angriffen standzuhalten, selbst wenn Hardware schneller wird.
Warum hat der bcrypt-Hash immer dieselbe Länge, unabhängig von meinem Passwort?
Bcrypt erzeugt einen Hash fester Länge (typischerweise 60 Zeichen), der Algorithmusversion, Kostenfaktor, Salt und Hash zusammen kodiert — die Länge hängt nicht davon ab, wie lang oder kurz das ursprüngliche Passwort war.
Braucht bcrypt ein separates Salt-Feld?
Nein. Das Salt wird automatisch erzeugt und direkt in die Ausgabezeichenfolge eingebettet, sodass Sie es nicht separat speichern oder verwalten müssen — es ist immer enthalten, wenn Sie ein Passwort gegen den Hash prüfen.
Gibt es eine Begrenzung für die Passwortlänge bei bcrypt?
Ja, bcrypt verarbeitet nur die ersten 72 Byte eines Passworts — alles darüber hinaus wird ohne Warnung einfach verworfen. In der Praxis ist das selten ein Problem, aber man sollte es bei sehr langen Passwörtern oder Nicht-ASCII-Zeichen bedenken, bei denen ein Zeichen mehrere Byte belegen kann.
Warum wird bcrypt trotz Argon2 noch immer empfohlen?
Bcrypt ist seit Jahrzehnten in der Praxis erprobt, wird in allen Sprachen und Frameworks breit unterstützt und bleibt eine durchaus zuverlässige Wahl. Argon2 wird für neue Systeme wegen des Schutzes vor Angriffen auf GPU/ASIC bevorzugt empfohlen, aber bcrypt gilt nicht als unsicher — nur als weniger widerstandsfähig gegen spezialisierte Hardware.