Hash/Kripto
Argon2 Hash + Verify
Parolaları Argon2 ile hash'leyin (Password Hashing Competition kazananı, RFC 9106) — d/i/id varyantlarıyla, mevcut bir hash'e karşı doğrulamayla.
Argon2 is the Password Hashing Competition winner and the algorithm recommended in RFC 9106 for hashing passwords. Unlike bcrypt, it deliberately demands a lot of memory, not just CPU time, which makes attacks on specialized hardware (GPUs, ASICs) much harder.
How to use it
- Hash: enter a password, pick a variant (Argon2d, Argon2i, or Argon2id), and set the parameters (memory, iterations, parallelism) to get a hash.
- Verify: paste a password and an existing Argon2 hash to check whether they match, without hashing manually yourself.
- Argon2id is the recommended default for most applications — it combines the strengths of Argon2i and Argon2d.
Common uses
- Checking that a backend generates correct Argon2 hashes with the expected parameters before a release.
- Tuning memory and iteration parameters to fit within a server's response-time budget (typically 250-500ms).
- Comparing Argon2 against bcrypt or PBKDF2 when choosing an algorithm for a new project.
Things to keep in mind
The memory parameter is Argon2's main defense: the more memory hashing requires, the more expensive it is for an attacker to parallelize an attack on a GPU with limited fast memory per chip.
Argon2id is recommended for most cases: Argon2i resists side-channel attacks better, Argon2d resists GPU attacks better, and id combines both approaches.
Bu araç hakkında makale: Argon2: bu algoritma parola hash'leme yarışmasını neden kazandı
Sıkça sorulan sorular
Parolalar için Argon2, MD5 veya SHA-256 gibi eski hash'lere göre neden önerilir?
Argon2 kasıtlı olarak yavaş ve bellek açısından zorludur, bu da kaba kuvvet ve GPU/ASIC tabanlı kırmayı çok daha maliyetli hale getirir — parola depolamaya uygun olmayan MD5 veya SHA-256 gibi hızlı genel amaçlı hash'lerin aksine.
Bellek, iterasyon ve paralellik parametreleri neyi kontrol eder?
Bellek maliyeti her hash denemesinin ne kadar RAM gerektirdiğini, iterasyonlar kaç geçiş yapılacağını, paralellik ise iş parçacığı sayısını belirler — herhangi birini artırmak kırma maliyetini yükseltir ama hash'lemeyi yavaşlatır.
Hangi Argon2 varyantını kullanmalıyım — d, i yoksa id mi?
Argon2id, parola hash'leme için önerilen varsayılandır; çünkü Argon2i'nin yan kanal saldırılarına karşı direncini Argon2d'nin GPU kırmaya karşı direnciyle birleştirir.
Argon2 standart olarak nereden geldi?
Argon2, 2015 yılındaki Password Hashing Competition'ı kazandı — parola hash'leme için en iyi algoritmayı bulmayı amaçlayan açık bir kriptograf yarışması. O zamandan beri OWASP, bcrypt'e göre öncelikli seçim olarak Argon2'yi önermektedir.
Paralellik parametresi yalnızca hash'lemeyi mi hızlandırır?
Hayır, aynı parametre çok çekirdekli donanıma sahip bir saldırganın kaba kuvvet denemesini de aynı ölçüde hızlandırır, bu yüzden paralellik ihtiyaç olmadan artırılmak yerine sunucunun gerçek çekirdek sayısına göre ayarlanmalıdır.