Hash/Kripto
Bcrypt Hash + Verify
Parolaları bcrypt ile hash'leyin (rastgele salt ve ayarlanabilir maliyetle) ve bir parolayı mevcut bir bcrypt hash'ine karşı doğrulayın.
Bcrypt is a deliberately slow password-hashing algorithm: unlike MD5 or SHA-256, it intentionally requires heavy computation so that brute-forcing passwords stays impractical even if a database of hashes leaks.
How to use it
- Hash: enter a password and set a cost factor — a higher number means slower, more secure hashing.
- Every hash call generates a fresh random salt, so the same password produces a different hash each time — that's expected and normal.
- Verify: paste a password and an existing bcrypt hash to check whether they match, without hashing manually yourself.
Common uses
- Manually checking that a backend hashes passwords correctly before storing them.
- Generating a test bcrypt hash for seed data or fixtures during development.
- Debugging a failed login by comparing an entered password against the stored hash.
Things to keep in mind
Pick a cost factor that keeps hashing around 100-300ms on your target server — a balance between security and login-time load.
Bcrypt truncates passwords longer than 72 bytes — characters beyond that limit are ignored by the algorithm.
Bu araç hakkında makale: Bcrypt: parolalar neden hızlı değil yavaş hash'lenir
Sıkça sorulan sorular
bcrypt neden bir "cost" (maliyet) veya "rounds" faktörü içerir?
Maliyet faktörü, hash'lemenin dahili olarak kaç kez tekrarlanacağını kontrol eder, bu yüzden değer arttıkça hash'leme üstel olarak yavaşlar. Bu, donanım hızlansa bile kaba kuvvet saldırılarına dayanacak kadar kasıtlı olarak yavaş tutmanızı sağlar.
bcrypt hash'i parolamdan bağımsız olarak neden hep aynı uzunlukta?
Bcrypt, algoritma sürümünü, maliyet faktörünü, tuzu (salt) ve hash'i birlikte kodlayan sabit uzunlukta bir hash (genellikle 60 karakter) üretir — uzunluk orijinal parolanın uzunluğuna bağlı değildir.
bcrypt ayrı bir tuz (salt) alanına ihtiyaç duyar mı?
Hayır. Tuz otomatik olarak üretilir ve doğrudan çıktı dizesine gömülür, bu yüzden onu ayrıca saklamanıza veya yönetmenize gerek yoktur — bir parolayı hash'e karşı doğruladığınızda her zaman dahildir.
Bcrypt'te parola uzunluğuna bir sınır var mı?
Evet, bcrypt bir parolanın yalnızca ilk 72 baytını işler — bundan uzun olan her şey uyarı olmadan basitçe atılır. Pratikte bu nadiren bir sorundur, ancak çok uzun parolalarla veya bir karakterin birden fazla bayt kaplayabildiği ASCII olmayan karakterlerle çalışırken bunu akılda tutmak önemlidir.
Argon2 varken bcrypt hâlâ neden önerilir?
Bcrypt onlarca yıldır pratikte sınanmıştır, tüm dillerde ve framework'lerde yaygın olarak desteklenir ve tamamen güvenilir bir seçim olmaya devam eder. Argon2, GPU/ASIC saldırılarına karşı koruması nedeniyle yeni sistemler için öncelikli olarak önerilir, ancak bcrypt güvensiz sayılmaz — yalnızca özel donanıma karşı daha az dirençlidir.