Hash/Kripto

Bcrypt Hash + Verify

Parolaları bcrypt ile hash'leyin (rastgele salt ve ayarlanabilir maliyetle) ve bir parolayı mevcut bir bcrypt hash'ine karşı doğrulayın.


                    

Bcrypt is a deliberately slow password-hashing algorithm: unlike MD5 or SHA-256, it intentionally requires heavy computation so that brute-forcing passwords stays impractical even if a database of hashes leaks.

How to use it

Common uses

Things to keep in mind

Pick a cost factor that keeps hashing around 100-300ms on your target server — a balance between security and login-time load.

Bcrypt truncates passwords longer than 72 bytes — characters beyond that limit are ignored by the algorithm.

Bu araç hakkında makale: Bcrypt: parolalar neden hızlı değil yavaş hash'lenir

Sıkça sorulan sorular

bcrypt neden bir "cost" (maliyet) veya "rounds" faktörü içerir?

Maliyet faktörü, hash'lemenin dahili olarak kaç kez tekrarlanacağını kontrol eder, bu yüzden değer arttıkça hash'leme üstel olarak yavaşlar. Bu, donanım hızlansa bile kaba kuvvet saldırılarına dayanacak kadar kasıtlı olarak yavaş tutmanızı sağlar.

bcrypt hash'i parolamdan bağımsız olarak neden hep aynı uzunlukta?

Bcrypt, algoritma sürümünü, maliyet faktörünü, tuzu (salt) ve hash'i birlikte kodlayan sabit uzunlukta bir hash (genellikle 60 karakter) üretir — uzunluk orijinal parolanın uzunluğuna bağlı değildir.

bcrypt ayrı bir tuz (salt) alanına ihtiyaç duyar mı?

Hayır. Tuz otomatik olarak üretilir ve doğrudan çıktı dizesine gömülür, bu yüzden onu ayrıca saklamanıza veya yönetmenize gerek yoktur — bir parolayı hash'e karşı doğruladığınızda her zaman dahildir.

Bcrypt'te parola uzunluğuna bir sınır var mı?

Evet, bcrypt bir parolanın yalnızca ilk 72 baytını işler — bundan uzun olan her şey uyarı olmadan basitçe atılır. Pratikte bu nadiren bir sorundur, ancak çok uzun parolalarla veya bir karakterin birden fazla bayt kaplayabildiği ASCII olmayan karakterlerle çalışırken bunu akılda tutmak önemlidir.

Argon2 varken bcrypt hâlâ neden önerilir?

Bcrypt onlarca yıldır pratikte sınanmıştır, tüm dillerde ve framework'lerde yaygın olarak desteklenir ve tamamen güvenilir bir seçim olmaya devam eder. Argon2, GPU/ASIC saldırılarına karşı koruması nedeniyle yeni sistemler için öncelikli olarak önerilir, ancak bcrypt güvensiz sayılmaz — yalnızca özel donanıma karşı daha az dirençlidir.

Makaleler: Hash/Kripto

Hash Generator: MD5, SHA-1 ve SHA-256 birbirinden nasıl farklıdır

MD5'in neden hâlâ dosya bütünlüğünü doğrulamak için kullanıldığı, ama parolalar için değil.

Checksum Verifier: bir dosyanın bozuk olmadığı nasıl kontrol edilir

Eşleşen bir sağlama toplamının bir dosyanın bütünlüğünü onayladığını ama onu kimin oluşturduğunu onaylamadığını.

HMAC: anahtarlı bir hash sıradan bir hash'ten nasıl farklıdır

Sıradan bir SHA-256'nın bir mesajın değiştirilmesine karşı neden koruma sağlamadığı, ama HMAC'in sağladığı.

UUID: neredeyse hiç tekrarlanmayan tanımlayıcılar nasıl üretilir

UUID v4'ün milyonlarca makinede çakışma riski olmadan bağımsız olarak neden üretilebildiği.

Parola Üreteci: bir parolayı gerçekte ne güçlü kılar

Sözlük kelimelerinden oluşan uzun bir parolanın, sembollü ve rakamlı kısa bir paroladan neden daha güçlü olduğu.

AES: simetrik şifreleme nasıl çalışır

AES'te aynı anahtarın verileri neden hem şifrelediği hem çözdüğü, ve bunun asimetrik şifrelemeden nasıl farklı olduğu.

Argon2: bu algoritma parola hash'leme yarışmasını neden kazandı

Argon2'nin GPU ile yapılan saldırılara karşı eski parola hash'leme algoritmalarından nasıl daha iyi savunma sağladığı.

Scrypt: algoritma neden bu kadar çok belleğe ihtiyaç duyar

Scrypt'in ASIC cihazlarda kırmayı zorlaştırmak için neden kasıtlı olarak çok bellek gerektirdiği.

TOTP: kimlik doğrulama uygulamalarındaki tek kullanımlık kodlar nasıl çalışır

Google Authenticator'daki kodun internet olmadan neden çalıştığı ve sunucuyla yalnızca zaman üzerinden neden senkronize olduğu.

PBKDF2: en eski anahtar germe standardı

Önerilen PBKDF2 iterasyon sayısının her yıl neden arttığı.

X.509: bir SSL sertifikasının içinde ne var

Tarayıcının yeşil kilidi göstermeden önce bir sitenin sertifikasında tam olarak neyi kontrol ettiği.

PGP: genel ve özel anahtarla şifreleme nasıl çalışır

Bir PGP genel anahtarının neden özgürce paylaşılabildiği ama özel anahtarın asla paylaşılmaması gerektiği.