bcrypt Oluşturucu
bcrypt, parolaları saklamak için hâlâ en güvenli seçeneklerden biridir. Bilerek yavaştır, kendi salt değerini türetir ve ayarlanabilir cost parametresiyle donanım gelişmelerine karşı ölçeklenir. Bu oluşturucu, bir test kullanıcısı seed etmek, bir hesabı sistemler arasında taşımak veya users.password sütununda saklanan mevcut bir hash ile değerleri karşılaştırmak için düz metin paroladan standarda uygun bcrypt hash üretir.
bcrypt ile parola nasıl hash'lenir
-
1
Düz metin parolayı girin
En fazla 72 byte: bcrypt bunun ötesini sessizce keser.
-
2
Bir cost faktörü seçin
12 burada varsayılandır; 10 daha hızlı eski bir seçimdir; 13 bu aracın en güçlü ayarıdır. Her +1 hash süresini kabaca ikiye katlar.
-
3
Rastgele salt oluşturulur
Kriptografik RNG'den 16 byte salt alınır ve ortaya çıkan hash stringine gömülür.
-
4
Hash'i kopyalayın
Çıktı, sürüm, cost, salt ve digest içeren `$2b$12$...` gibi kendini açıklayan bir stringdir.
Bir bcrypt hash’inin anatomisi
$2b$12$mE2n5YqWjKqT9tXg.OQPoeeHZJ9hdSvOt5wFdRRQwl6yE1vWWY3z6
| | | |
| | salt (22 Base64 chars) digest (31 Base64 chars)
| cost (2 digits, 4-31)
version (2a, 2b, 2y, all bcrypt)
Tüm string 60 karakterdir. VARCHAR(60) veya CHAR(60) tipli sütunlar standart şemadır.
Cost faktörü önerileri
| Cost | Hash başına yaklaşık süre (2024 CPU) | Kullanım alanı |
|---|---|---|
| 10 | ~80 ms | Eski varsayılan, hâlâ kabul edilebilir |
| 12 | ~300 ms | Güncel önerilen taban |
| 13 | ~600 ms | Daha yüksek güvenlikli uygulamalar |
| 14 | ~1.2 s | Bu aracın kapsamı dışında (en fazla 13) |
Her artış iş faktörünü ikiye katlar. 500 ms altında giriş gecikmesi kritikse 10-12 aralığında kalın.
Sürüm byte’ı: 2a vs 2b vs 2y
$2a$, Orijinal 1999 spesifikasyonu. Çoğu kütüphane2ahash üretir.$2b$, crypt_blowfish içindeki kesme hatasını düzelten 2014 revizyonu. Yeni hash’ler için tercih edilir.$2y$, PHP’ye özgü etiket, işlevsel olarak$2b$ile aynıdır.
Üçü de birbirine karşı doğrulanır; yalnızca hash stringindeki etiket farklıdır.
bcrypt neye karşı korur?
- Rainbow table’lar, Hash başına benzersiz salt, önceden hesaplanmış aramaları boşa çıkarır.
- GPU/ASIC kırma, Blowfish key schedule belleğe bağımlıdır ve GPU’lara düşmanca davranır. Argon2 kadar GPU karşıtı değildir, ama brute force için hâlâ yavaştır.
- Veritabanı sızıntıları, Düz metin, brute force olmadan hash’ten geri getirilemez.
bcrypt’in korumadığı şeyler: zayıf parolalar (minimum uzunluk kullanın ve sızıntı listelerine karşı kontrol edin), credential stuffing (ikinci faktör kullanın), phishing.
72-byte sınırı
bcrypt parolanın yalnızca ilk 72 byte’ını kullanır. Daha uzun girdiler sessizce kesilir; birçok kütüphanenin artık parolayı bcrypt’e vermeden önce SHA-256 ile ön hash’lemeyi önermesinin nedeni de budur. Modern alternatiflerde (Argon2, scrypt) böyle bir sınır yoktur.
Sık Sorulan Sorular
Parola saklama için evet, cost ≥ 12 olduğunda. OWASP hâlâ bunu kabul edilebilir algoritma olarak listeler. Argon2id yeni sistemler için tercih edilen seçimdir, ama eski bcrypt hash’lerini taşımak düşük öncelikli bir kaygıdır.
Çünkü salt her hash için rastgele oluşturulur. Doğrulama, salt değerini saklanan hash’ten alır, gönderilen parolayı onunla yeniden hash’ler ve karşılaştırır.
Çoğu kütüphane bunu açığa çıkarmaz, iyi ki de çıkarmaz, tahmin edilebilir salt değerleri amacın kendisini bozar. Kütüphanenin ürettiği salt değerini kullanın; güvenli yol budur.
Her +1 hash süresini kabaca ikiye katlar; bu yüzden cost 13, cost 10’dan yaklaşık 8 kat daha uzun sürer. Uygulamanız gerçekten ekstra güce ihtiyaç duymuyorsa 10-12 aralığında kalın.
İlgili Araçlar
Sayıdan Harfe Şifre
Bulmacalar, bilmeceler ve kaçış odası ipuçları için A=1, B=2 şifresiyle (A1Z26) sayıları harflere, harfleri sayılara çevirin.
Hash Oluşturucu
Kontrol toplamları ve karşılaştırmalar için kopyalamaya hazır özetlerle, metinden MD5, SHA-1, SHA-256, SHA-384, SHA-512 ve CRC32 hash değerleri oluşturun.
Dosya Hash Hesaplayıcı
Yapıştırdığınız metnin veya dosya içeriğinin MD5, SHA-1, SHA-256 ve SHA-512 hash değerlerini hesaplayarak indirmeleri ve dosya bütünlüğünü doğrulayın.
Checksum Doğrulayıcı
Herhangi bir dosyanın veya metnin MD5, SHA-1, SHA-256, SHA-384, SHA-512 veya CRC-32 checksum değerini hesaplayın ve yayıncının verdiği değerle karşılaştırarak eşleşip eşleşmediğine dair net bir sonuç alın.
CSR Oluşturucu
PEM kodlu bir sertifika imzalama isteği ve eşleşen RSA özel anahtarı oluşturun. Ortak adı, kuruluş alanlarını ve anahtar boyutunu (2048, 3072 veya 4096 bit) belirtin.
Sezar Şifreleyici
Sezar şifresiyle metin şifreleyin ve çözün. 1-25 arası tüm kaydırmaları destekler, ROT13 özel durumunu içerir, noktalama işaretlerini ve büyük/küçük harfleri korur.
Araç diğer dillerde mevcuttur
- Generador bcrypt [ES]
- Trình tạo bcrypt [VI]
- bcrypt 생성기 [KO]
- Generator bcrypt [ID]
- Generator bcrypt [PL]
- Générateur bcrypt [FR]
- Gerador de bcrypt [PT]
- bcrypt-Generator [DE]
- مولد bcrypt [AR]
- bcryptジェネレーター [JA]
- bcrypt-generator [NL]
- bcrypt-generator [SV]
- ตัวสร้าง bcrypt [TH]
- bcrypt Generator [EN]
- Generatore bcrypt [IT]
- Генератор bcrypt [RU]
- bcrypt 生成器 [ZH]