Generador y verificador de hash bcrypt
DesarrolloUn generador de bcrypt aplica un hash a una contraseña con el algoritmo bcrypt (salt aleatorio más un factor de coste ajustable) y comprueba si una contraseña coincide con un hash dado.
Esta página se tradujo con ayuda de IA y aún no ha recibido revisión profesional. Consulta las fuentes citadas antes de usarla para una decisión importante.
Qué es
bcrypt es una función de hash de contraseñas de 1999 basada en el cifrado Blowfish y deliberadamente lenta para elevar el coste de los ataques de fuerza bruta. Cada +1 en el factor de coste duplica el trabajo, y cada hash incluye un salt aleatorio, así que la misma contraseña produce un hash distinto cada vez. Esta herramienta ejecuta la biblioteca bcryptjs dentro de tu navegador, de modo que la contraseña nunca sale de tu dispositivo. Úsala para crear hashes de cuentas de prueba durante el desarrollo o para comprobar un hash almacenado en tu base de datos.
Cómo se usa
- 1En modo generar, introduce una contraseña y elige el coste (rondas) para crear un hash.
- 2En modo verificar, introduce la contraseña y el hash bcrypt existente.
- 3Copia el hash resultante o consulta el resultado de la coincidencia.
Referencia
| Parte | Significado |
|---|---|
| $2b$ | Identificador del algoritmo (revisión actual de bcrypt) |
| 10$ | Coste — 2^10 = 1.024 iteraciones |
| Siguientes 22 caracteres | Salt aleatorio de 128 bits (codificado en base64) |
| Últimos 31 caracteres | Salida del hash de 184 bits (checksum) |
Fuentes y estándares
- A Future-Adaptable Password Scheme (bcrypt) - USENIX
- OWASP Password Storage Cheat Sheet - OWASP
- MDN Web Docs: Client-side web APIs - MDN Web Docs
Preguntas frecuentes
¿Se envía mi contraseña a un servidor?
No. La biblioteca bcryptjs se ejecuta dentro de tu navegador, así que tanto el hash como la verificación son locales: la contraseña y el hash nunca se transmiten ni se almacenan. Aun así, evita escribir contraseñas de producción en equipos compartidos o durante una compartición de pantalla.
¿Por qué el hash es distinto cada vez para la misma contraseña?
Porque se genera un salt aleatorio nuevo y se incluye en cada hash. La verificación reutiliza el salt almacenado dentro de la cadena del hash, así que cualquiera de esos hashes se compara correctamente.
¿Qué coste (rondas) debo usar?
Normalmente entre 10 y 12. Cada incremento duplica el tiempo, así que apunta a unos 100–300 ms por hash en el hardware de tu servidor.
¿Hay un límite de longitud de contraseña?
bcrypt solo usa los primeros 72 bytes de la entrada e ignora silenciosamente el resto. Esta herramienta avisa cuando una contraseña supera los 72 bytes UTF-8.