Générateur et vérificateur de hash Bcrypt
Générez et vérifiez des hashes de mot de passe adaptatifs dans votre navigateur. Utilise PBKDF2-SHA256 via Web Crypto comme solution de repli en JS pur pour des tests de type bcrypt.
Mis à jour le
PBKDF2 Hash Generator & Verifier
Generate and verify adaptive password hashes directly in your browser. Uses PBKDF2-SHA256 via the Web Crypto API as a pure-JS fallback for bcrypt-style testing and learning.
Running in PBKDF2 fallback mode
The bcryptjs package is not installed, so true bcrypt isn’t available client-side. This tool substitutes PBKDF2-SHA256 (Web Crypto) with an adaptive cost factor mapped from the familiar bcrypt “rounds” parameter. Output format: $pbkdf2-sha256$rounds$salt$hash.
Generate Hash
Security Notes
Never run client-side hashing for real authentication.
This tool is for testing, learning, and generating reference hashes only. Production password hashing must happen on the server, behind rate limits, with a vetted library (bcrypt, argon2, scrypt). The client can never be trusted to enforce cost factors or keep the plaintext out of attackers’ hands.
Why bcrypt (and bcrypt-style KDFs)?
- Adaptive cost: the
roundsfactor lets you increase work as hardware gets faster, without changing the algorithm. - Salt built-in: every hash embeds a unique random salt, so identical passwords still produce different hashes and rainbow tables are useless.
- GPU/ASIC-resistant: bcrypt’s memory-access pattern (and argon2’s explicit memory hardness) makes massively parallel cracking expensive compared to plain SHA-256.
- Slow by design: a legitimate login tolerates 100 ms of work, but an attacker trying billions of guesses cannot.
Questions Fréquentes
Est-ce du vrai bcrypt ?
Non — bcryptjs n'est pas installé, l'outil se rabat donc sur PBKDF2-SHA256 via Web Crypto. Il s'agit d'un KDF adaptatif salé avec un facteur de coût configurable, parfait pour les tests et l'apprentissage.
À quoi sert le curseur des rounds ?
Les rounds correspondent au facteur de coût ; ils se traduisent en itérations PBKDF2 via 2^rounds x 1000. Chaque round double le travail, gardant les hachages robustes à mesure que le matériel s'améliore.
Puis-je l'utiliser pour une authentification réelle ?
Non. Ne hachez jamais les mots de passe côté client pour une authentification réelle. Hachez côté serveur avec une bibliothèque éprouvée (bcrypt, argon2id, scrypt) protégée par une limitation de débit.
Le Bcrypt Hash Generator & Verifier est-il gratuit ?
Oui, le Bcrypt Hash Generator & Verifier est 100% gratuit, sans inscription, sans frais cachés et sans limite d'utilisation. Tout le traitement se fait localement dans votre navigateur, garantissant une confidentialité totale.
Mes données sont-elles en sécurité avec cet outil ?
Absolument. Le Bcrypt Hash Generator & Verifier traite tout côté client dans votre navigateur. Aucune donnée n'est téléversée ni stockée sur un serveur. Votre contenu reste privé sur votre appareil à tout moment.
Le Bcrypt Hash Generator & Verifier fonctionne-t-il sur les appareils mobiles ?
Oui, le Bcrypt Hash Generator & Verifier est entièrement responsive et fonctionne sur les smartphones et les tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans téléchargement d'application.
Dois-je créer un compte pour utiliser cet outil ?
Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le Bcrypt Hash Generator & Verifier dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni barrière d'inscription ni restriction d'utilisation.
Comment utiliser le Bcrypt Hash Generator & Verifier ?
Saisissez simplement votre entrée dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil la traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.
Quels navigateurs sont pris en charge ?
Le Bcrypt Hash Generator & Verifier fonctionne dans tous les navigateurs modernes, y compris Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.
Quelle est la différence entre bcrypt et PBKDF2 ?
Bcrypt et PBKDF2 sont tous deux des fonctions de hachage de mots de passe adaptatives et salées, mais leur construction diffère. Bcrypt repose sur le chiffrement Blowfish, et son facteur de coût contrôle le nombre de rounds d'initialisation de clé exécutés, ce qui l'amène aussi à utiliser une quantité fixe de mémoire. PBKDF2, lui, répète simplement une fonction de hachage sous-jacente comme HMAC-SHA256 un grand nombre de fois, si bien que son coût est défini par un nombre d'itérations plutôt que par un round logarithmique. Les deux partagent les qualités essentielles pour le stockage de mots de passe : un sel unique, un facteur de travail ajustable et une lenteur volontaire. PBKDF2 est approuvé FIPS et intégré nativement à l'API Web Crypto du navigateur, ce qui explique pourquoi cet outil l'utilise comme substitut. Générez un hachage ci-dessus et observez comment chaque cran du curseur de rounds double le travail effectué, exactement comme le facteur de coût de bcrypt.
Pourquoi le même mot de passe produit-il un hachage différent à chaque fois ?
À chaque génération, l'outil crée un nouveau sel aléatoire de 16 octets grâce à la méthode crypto.getRandomValues du navigateur, puis intègre ce sel dans la dérivation. Comme le sel change à chaque exécution, deux mots de passe identiques produisent deux chaînes de sortie totalement différentes. C'est voulu, et c'est l'une des propriétés les plus importantes du stockage sécurisé des mots de passe : un attaquant ne peut pas savoir que deux utilisateurs ont choisi le même mot de passe, et cela rend inutiles les tables arc-en-ciel précalculées, puisqu'il faudrait les reconstruire pour chaque sel unique. Le sel n'est pas un secret : il est stocké directement dans le segment prévu à cet effet au sein de la chaîne du hachage, ce qui permet à la vérification de le réutiliser plus tard. Générez deux fois le même mot de passe ci-dessus pour observer deux hachages distincts qui se vérifient pourtant correctement tous les deux.
Comment la vérification d'un mot de passe fonctionne-t-elle sans stocker le mot de passe original ?
La vérification n'a jamais besoin du mot de passe original enregistré ; elle n'a besoin que du hachage stocké. Lorsque vous collez un mot de passe et un hachage existant dans l'onglet Vérifier, l'outil lit directement le facteur de coût et le sel encodés dans la chaîne du hachage. Il relance ensuite exactement la même dérivation sur le mot de passe que vous avez saisi et compare le résultat fraîchement calculé à celui qui était stocké. S'ils correspondent, le mot de passe est correct. La comparaison utilise une vérification à temps constant qui examine systématiquement chaque octet, de sorte qu'un attaquant ne peut rien apprendre en mesurant la rapidité avec laquelle une mauvaise tentative est rejetée. C'est exactement le mécanisme utilisé par un vrai système de connexion : les hachages sont stockés, pas les mots de passe en clair. Essayez en générant un hachage, puis en le collant dans l'onglet Vérifier pour confirmer la correspondance.
Comment choisir le bon facteur de coût pour le hachage des mots de passe ?
Le facteur de coût détermine la quantité de travail que chaque hachage nécessite, et la bonne valeur est un équilibre entre sécurité et rapidité de connexion. Ici, le curseur de rounds va de 4 à 14, ce qui se traduit en itérations PBKDF2 selon la formule 2 à la puissance rounds, multiplié par 1000 : chaque round supplémentaire double donc l'effort demandé. Le round 10 est une valeur par défaut raisonnable, avec environ un million d'itérations ; des valeurs plus basses comme 4 conviennent pour des démonstrations rapides, tandis que 14 est volontairement très lourd. Une règle empirique courante consiste à choisir le coût le plus élevé que votre serveur puisse absorber tout en gardant une connexion légitime sous environ 100 millisecondes, car des connexions lentes frustrent les utilisateurs alors que des hachages rapides facilitent la tâche des attaquants. Comme la fonction est adaptative, vous pourrez toujours augmenter le coût plus tard, à mesure que le matériel progresse. Déplacez le curseur ci-dessus et observez l'indicateur de temps pour ressentir ce compromis.
Pourquoi MD5 et SHA-256 sont-ils considérés comme dangereux pour hacher des mots de passe ?
MD5 et SHA-256 sont des fonctions de hachage rapides et généralistes, et c'est précisément cette rapidité qui pose problème pour les mots de passe. Un GPU moderne peut calculer des milliards de hachages MD5 ou SHA-256 bruts par seconde, si bien qu'en cas de fuite d'une base de données, un attaquant peut tester d'énormes listes de mots quasi instantanément contre les hachages volés. Ces fonctions n'intègrent en outre aucun sel : des mots de passe identiques produisent des hachages identiques, et les tables arc-en-ciel précalculées les cassent en quelques instants. Les fonctions adaptatives comme bcrypt, scrypt, argon2 et le PBKDF2 utilisé ici renversent ce calcul : elles ajoutent un sel unique et un facteur de coût ajustable qui rend chaque tentative volontairement coûteuse, de sorte qu'une connexion légitime reste rapide tandis que le cassage massif devient impraticable. Cet outil vous permet d'expérimenter directement avec ce facteur de coût et d'observer comment un hachage lent et salé change l'économie d'une attaque.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/bcrypt-generator" title="Bcrypt Hash Generator & Verifier — The Toolbox" width="100%" height="280" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/bcrypt-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Bcrypt Hash Generator & Verifier</a> by The Toolbox</p>Outils Associés
Vérificateur de hash gratuit en ligne
Vérifiez l'intégrité des fichiers en comparant les sommes de contrôle hash. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Analyseur d'en-têtes de sécurité gratuit
Vérifiez les en-têtes de sécurité d'un site web et obtenez des suggestions d'amélioration. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Outil de chiffrement/déchiffrement gratuit
Chiffrez et déchiffrez du texte avec AES, DES et d'autres algorithmes. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Générateur HMAC en ligne gratuit
Générez des signatures HMAC pour l'authentification d'API à l'aide de plusieurs algorithmes de hachage. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
À propos du générateur et vérificateur de hachage Bcrypt
Le générateur et vérificateur de hachage Bcrypt est un outil gratuit, exécuté entièrement dans le navigateur, qui permet de créer des hachages de mots de passe salés et adaptatifs, puis de vérifier un mot de passe par rapport à un hachage existant. Il s'adresse aux développeurs qui veulent comprendre le fonctionnement du stockage des mots de passe, aux étudiants en sécurité qui expérimentent avec les facteurs de coût, et aux ingénieurs qui ont besoin d'un hachage de référence rapide sans monter de backend. Tout se passe localement sur votre appareil : pas d'inscription, pas d'envoi de données, aucune limite d'utilisation.
Une précision s'impose d'emblée : cet outil ne produit pas de véritables hachages bcrypt. Le paquet bcryptjs n'est pas intégré, l'outil fonctionne donc en mode de repli PBKDF2, en dérivant les hachages avec PBKDF2-SHA256 via l'API Web Crypto native du navigateur. PBKDF2 est une fonction de dérivation de clé bien réelle et standardisée, qui partage les propriétés essentielles de bcrypt — un sel aléatoire unique, un facteur de coût ajustable et une lenteur volontaire — ce qui en fait un substitut fidèle pour tester et apprendre, même si le format de sortie diffère.
Comment générer et vérifier un hachage
L'interface comporte deux onglets. Dans l'onglet Générer, vous saisissez un mot de passe et choisissez un facteur de coût grâce au curseur de rounds, puis vous cliquez pour produire un hachage. Dans l'onglet Vérifier, vous collez un mot de passe et un hachage existant, et l'outil indique s'ils correspondent.
- Facteur de coût (rounds) : le curseur va de 4 à 14. Les rounds se traduisent en itérations PBKDF2 selon la formule 2^rounds × 1000, donc chaque cran supplémentaire double le travail effectué. Le round 10 est la valeur par défaut recommandée (environ 1 024 000 itérations) ; 4 convient pour des démonstrations rapides et 14 est volontairement très lent.
- Sel aléatoire : chaque hachage intègre un sel de 16 octets fraîchement généré avec
crypto.getRandomValues, si bien que des mots de passe identiques produisent malgré tout des hachages différents, rendant inutiles les tables arc-en-ciel précalculées. - Format de sortie : les hachages sont émis sous la forme
$pbkdf2-sha256$rounds$salt$hash, le sel et la clé dérivée étant encodés en base64. Le facteur de coût voyage à l'intérieur de la chaîne, ce qui permet à la vérification de savoir combien d'itérations reproduire. - Retour sur le temps de calcul : après la génération, l'outil affiche la durée du hachage en millisecondes, ce qui donne une idée concrète de la façon dont le facteur de coût se traduit en charge de calcul réelle sur votre matériel.
La vérification re-dérive le hachage à partir du mot de passe, en utilisant le sel et le nombre de rounds encodés dans la chaîne stockée, puis compare le résultat avec une vérification à temps constant qui ne laisse fuir aucune information via la durée de la comparaison.
Pourquoi le hachage adaptatif et salé est important
Stocker les mots de passe en texte brut ou avec des hachages rapides comme MD5 ou SHA-256 bruts est dangereux, car les GPU modernes peuvent tester des milliards de tentatives par seconde. Les fonctions adaptatives comme bcrypt, scrypt, argon2 et PBKDF2 sont conçues précisément pour résister à cela :
- Le coût adaptatif permet d'augmenter le facteur de travail à mesure que le matériel progresse, sans changer d'algorithme ni migrer les utilisateurs.
- Un sel unique intégré neutralise les tables arc-en-ciel et empêche deux utilisateurs ayant le même mot de passe de partager le même hachage.
- La lenteur volontaire est tout l'intérêt de la démarche : une connexion légitime peut aisément absorber 100 millisecondes de calcul, mais ce même coût rend une campagne de cassage hors ligne extrêmement coûteuse.
Important : un outil d'apprentissage, pas d'authentification en production
Ne hachez jamais de mots de passe côté client pour une authentification réelle. Le navigateur ne peut pas garantir l'application d'un facteur de coût ni empêcher qu'un texte brut soit exposé à un attaquant, et exposer la logique de hachage côté client la rend accessible. Le stockage des mots de passe en production doit s'exécuter côté serveur, derrière une limitation de débit, avec une bibliothèque éprouvée — bcrypt, argon2id ou scrypt. Considérez ce générateur et vérificateur de hachage Bcrypt comme un bac à sable : un espace pour observer le comportement des sels, des facteurs de coût et de la vérification, générer des hachages de référence jetables, et vous forger une intuition avant de brancher le vrai dispositif sur votre backend.