Hachage/Crypto

Bcrypt Hash + Verify

Hacher des mots de passe avec bcrypt (sel aléatoire, coût réglable) et vérifier un mot de passe par rapport à un hash bcrypt existant.


                    

Bcrypt is a deliberately slow password-hashing algorithm: unlike MD5 or SHA-256, it intentionally requires heavy computation so that brute-forcing passwords stays impractical even if a database of hashes leaks.

How to use it

Common uses

Things to keep in mind

Pick a cost factor that keeps hashing around 100-300ms on your target server — a balance between security and login-time load.

Bcrypt truncates passwords longer than 72 bytes — characters beyond that limit are ignored by the algorithm.

Article sur cet outil: Bcrypt : pourquoi les mots de passe sont hachés lentement, pas rapidement

Questions fréquentes

Faut-il gérer le sel séparément avec bcrypt ?

Non, bcrypt génère et intègre automatiquement un sel aléatoire dans le hash produit. Vous n'avez rien à stocker ni gérer en plus du hash lui-même.

Y a-t-il une limite de longueur pour le mot de passe ?

Oui, bcrypt tronque silencieusement les mots de passe au-delà de 72 octets : tout ce qui dépasse cette limite est ignoré lors du hachage, sans avertissement.

Comment choisir le facteur de coût ?

Le coût contrôle le temps de calcul de façon exponentielle : chaque incrément double le temps nécessaire. Choisissez la valeur la plus élevée que votre matériel peut supporter sans ralentir excessivement l'expérience utilisateur, généralement entre 10 et 12 aujourd'hui.

Y a-t-il une limite de longueur pour le mot de passe en bcrypt ?

Oui, bcrypt ne traite que les 72 premiers octets du mot de passe — tout ce qui dépasse est simplement ignoré, sans avertissement. En pratique, c'est rarement un problème, mais il faut y penser avec des mots de passe très longs ou des caractères non-ASCII, où un caractère peut occuper plusieurs octets.

Pourquoi recommande-t-on encore bcrypt alors qu'Argon2 existe ?

Bcrypt est éprouvé depuis des décennies en pratique, largement supporté dans tous les langages et frameworks, et reste un choix tout à fait fiable. Argon2 est recommandé en priorité pour les nouveaux systèmes grâce à sa protection contre les attaques sur GPU/ASIC, mais bcrypt n'est pas considéré comme dangereux — seulement moins résistant au matériel spécialisé.

Articles : Hachage/Crypto

Hash Generator : en quoi MD5, SHA-1 et SHA-256 diffèrent

Pourquoi MD5 sert encore à vérifier l'intégrité de fichiers, mais pas pour les mots de passe.

Checksum Verifier : comment vérifier qu'un fichier n'est pas corrompu

Pourquoi une somme de contrôle correspondante confirme l'intégrité d'un fichier, mais pas qui l'a créé.

HMAC : en quoi un hachage avec clé diffère d'un hachage classique

Pourquoi un simple SHA-256 ne protège pas contre la falsification d'un message, mais HMAC oui.

UUID : comment générer des identifiants qui ne se répètent presque jamais

Pourquoi un UUID v4 peut être généré indépendamment sur des millions de machines sans risque de collision.

Générateur de mots de passe : ce qui rend vraiment un mot de passe solide

Pourquoi un long mot de passe fait de mots du dictionnaire est plus solide qu'un court avec symboles et chiffres.

AES : comment fonctionne le chiffrement symétrique

Pourquoi la même clé chiffre et déchiffre les données en AES, et en quoi cela diffère du chiffrement asymétrique.

Argon2 : pourquoi cet algorithme a remporté le concours de hachage de mots de passe

Comment Argon2 se défend mieux contre les attaques par GPU que les algorithmes de hachage de mots de passe plus anciens.

Scrypt : pourquoi l'algorithme a besoin d'autant de mémoire

Pourquoi scrypt exige volontairement beaucoup de mémoire pour compliquer le cassage sur des dispositifs ASIC.

TOTP : comment fonctionnent les codes à usage unique des applications d'authentification

Pourquoi le code de Google Authenticator fonctionne sans internet et se synchronise avec le serveur uniquement via l'heure.

PBKDF2 : le plus ancien standard d'étirement de clé

Pourquoi le nombre d'itérations recommandé pour PBKDF2 augmente chaque année.

X.509 : ce qu'il y a à l'intérieur d'un certificat SSL

Ce que le navigateur vérifie exactement dans le certificat d'un site avant d'afficher le cadenas vert.

PGP : comment fonctionne le chiffrement à clé publique et privée

Pourquoi on peut partager librement une clé publique PGP, mais jamais la clé privée.