Bcrypt Hash Generator

One input per line. Output is numbered to match the input order.
Pinned tools are listed in your favourites on the home page.Copies a link to this tool that carries your current input, so it opens ready to run.Gives you an iframe snippet for putting this tool on your own site.

Real bcrypt (Blowfish + Expensive Key Schedule), computed in your browser — output verifies against bcrypt libraries in Node.js, PHP, Python, Ruby, and Go. Note that bcrypt hashes at most the first 72 bytes of a password.

Ctrl+Enter Run  · Ctrl+Shift+C Copy  · Esc Clear

Understand Bcrypt Hash Generator

Hashea una contraseña con un factor de coste configurable en el formato $2b$, y comprueba una contraseña contra un hash producido por ella.

How it works

El hasheo de contraseñas es lento a propósito. El factor de coste es un exponente, así que cada incremento duplica el trabajo: el coste 12 cuesta cuatro veces lo que cuesta el 10, y un atacante que prueba fuera de línea sufre la misma ralentización. Se genera una sal aleatoria de 16 bytes por hash y se guarda dentro de la cadena de salida, de modo que dos usuarios que eligieron la misma contraseña obtienen hashes distintos y una única tabla arcoíris precalculada no puede atacar toda una base de datos. El trabajo en sí es la planificación de claves de Blowfish ejecutada 2^coste veces: esa preparación costosa es el objetivo del algoritmo, y es lo que hace que bcrypt resista el paralelismo de las GPU que convierte a un hash rápido como SHA-256 en una mala elección aquí.

When to use it

  • Ver cuánto tarda un solo hash con cada factor de coste antes de subirlo en producción.
  • Leer las partes de una cadena $2b$ — versión, coste, sal, resumen — mientras se depura un problema de inicio de sesión.
  • Aprender por qué un hash de contraseña almacenado lleva su propia sal en lugar de una compartida.
  • Generar un hash desechable para un fixture local o un script de sembrado donde el valor no es una credencial real.

Watch out for

  • El coste es un exponente, no un porcentaje. Pasar de 10 a 14 hace que cada inicio de sesión sea dieciséis veces más lento también para su servidor, así que súbalo midiendo la latencia en su propio hardware y no hasta un número que haya leído en alguna parte.
  • Nunca introduzca una contraseña real en una página web para hashearla. El hasheo corresponde a su servidor, donde el texto plano llega por TLS, nunca se renderiza y nunca acaba en una línea de log ni en un campo de formulario.
  • Subir el factor de coste no actualiza los hashes que ya guardó. El coste queda grabado en cada cadena. La migración estándar es volver a hashear la próxima vez que ese usuario inicie sesión correctamente, que es el único momento en el que usted tiene legítimamente el texto plano.
  • El propio bcrypt ignora todo lo que pase de los primeros 72 bytes de una contraseña. Las frases de paso largas pierden su cola en silencio, lo que importa si las acepta o si prehashea la entrada antes de bcrypt.

Not the right tool for: Producir el hash que almacenará en producción. Genérelo dentro de su aplicación con una biblioteca mantenida: Argon2id es hoy la primera recomendación de la guía de almacenamiento de contraseñas de OWASP, con bcrypt de coste 10 o superior como alternativa aceptada.

Frequently Asked Questions

¿Qué es el hasheo de contraseñas?

El hasheo de contraseñas transforma una contraseña en una cadena de longitud fija (el hash) mediante una función de un solo sentido. Las bases de datos guardan hashes, no texto plano: si la base de datos se filtra, los atacantes no pueden leer las contraseñas originales. Bcrypt es el algoritmo recomendado porque es deliberadamente lento, lo que hace inviables los ataques de fuerza bruta.

¿Qué es la sal en el hasheo de contraseñas?

Una sal es un valor aleatorio que se añade a la contraseña antes de hashearla, lo que hace único cada hash incluso para contraseñas idénticas. Bcrypt genera automáticamente una sal aleatoria de 16 bytes y la incrusta en el hash de salida. Sin sal, los atacantes pueden usar tablas arcoíris precalculadas para romper varios hashes a la vez.

¿Se puede descifrar un hash bcrypt?

No: bcrypt es una función de un solo sentido sin descifrado. Para comprobar una contraseña se ejecuta bcrypt sobre la entrada con la sal almacenada y se compara el resultado con el hash guardado. Si coinciden, la contraseña es correcta. Este diseño implica que ni siquiera quien desarrolla la aplicación puede recuperar la contraseña original.

How to Use Bcrypt Hash Generator

  1. Paste or type your input in the input area above.
  2. The tool processes your input automatically or click Run.
  3. Copy or download the result using the action buttons.
  4. Use Ctrl+Enter to run quickly from the keyboard.