Guida

Come generare un hash bcrypt per una password

Inserisci una password, lascia facoltativamente il costo predefinito a 12 e avvia la generazione per ottenere un hash bcrypt. Con una password non vuota, il salt viene generato di nuovo a ogni elaborazione, quindi hash diversi possono essere corretti.

Strumento Generatore Hash Bcrypt

A cosa serve il generatore di hash bcrypt

Questo generatore crea hash bcrypt a partire da una password. È utile quando devi ottenere una rappresentazione bcrypt da usare in un flusso di autenticazione o per verificare, in un secondo momento, che una password corrisponda all’hash tramite uno strumento compatibile.

La password può essere lasciata vuota, mentre il parametro dei cost round è facoltativo. Per una password non vuota, bcrypt usa un salt nuovo durante la generazione: per questo due esecuzioni con la stessa password e lo stesso numero di round possono produrre hash diversi. Il confronto non si basa quindi sull’uguaglianza testuale fra due hash generati separatamente.

Come usare il generatore

  1. Inserisci la password nel campo dedicato. Il campo è facoltativo e, se non immetti alcun carattere, viene trattato come una stringa vuota.
  2. Se vuoi personalizzare il costo, inserisci il valore dei round. Anche questo campo è facoltativo: senza un valore viene usato 12.
  3. Per una password non vuota, considera come valore valido un costo compreso fra 10 e 15. Il numero fornito viene convertito in intero e ricondotto a questo intervallo prima della generazione.
  4. Avvia l’elaborazione e leggi i valori restituiti. Con una password non vuota, il risultato comprende l’hash bcrypt e il salt generato. Copia questi dati solo secondo le regole del tuo ambiente di gestione delle credenziali; non conservare una password o un segreto accanto al testo cifrato.
  5. Se l’elaborazione segnala un errore, controlla che il valore dei round sia convertibile in un numero intero e riprova con un input valido. Un errore di conversione o di generazione bcrypt non produce un hash riuscito.

Per la password vuota il comportamento è diverso: l’elaborazione riesce e restituisce valori vuoti per hash e salt associati a bcrypt. Non interpretare questo esito come un hash utilizzabile di una password reale.

Come leggere il risultato e quali sono i limiti

Un hash diverso da quello ottenuto in una prova precedente non indica da solo un problema: con la stessa password e gli stessi round, il salt nuovo può cambiare il risultato. Per controllare una password non si confrontano quindi due nuove generazioni; si usa l’hash già salvato con una verifica bcrypt compatibile e la password originale.

Il numero dei round rappresenta il costo configurato per la generazione. Se inserisci un valore fuori dall’intervallo da 10 a 15, per una password non vuota viene ricondotto al limite pertinente. Un input che non può essere convertito in intero può invece portare al fallimento dell’elaborazione.

Il generatore dichiara di non usare accesso alla rete. Questa informazione descrive soltanto la capacità di rete dichiarata e non dimostra dove avvenga l’esecuzione né come vengano gestiti, conservati o condivisi gli input. Evita quindi di inserire password reali se non hai verificato le regole del tuo ambiente.

Esempio pratico

Un amministratore sta preparando un valore bcrypt di prova per controllare l’integrazione con un sistema che supporta la verifica bcrypt.

Imposta la password di esempio «Tramonto42!» e il costo 12, avvia una generazione e annota la forma del risultato senza usare la password come dato da conservare insieme all’hash.

Il risultato atteso contiene un valore di hash bcrypt e un valore di salt; con la stessa password eseguita di nuovo, i due valori possono non coincidere.

Limiti

  • Il tool dichiara di non usare accesso alla rete, ma questo non stabilisce dove avvenga l’esecuzione né come vengano conservati o condivisi gli input.

Errori comuni

  • Un valore dei round scritto con caratteri non numerici può causare un fallimento invece di un hash riuscito. Inserisci un numero convertibile in intero e, per una password non vuota, usa un costo nell’intervallo da 10 a 15.

Domande frequenti

Cosa succede se lascio vuota la password?

Se la password è vuota, l’elaborazione riesce ma restituisce valori vuoti per hash e salt. Per una password non vuota, il generatore produce un hash bcrypt con un salt nuovo.

Quale valore dei round devo inserire?

Se non specifichi i round, viene usato il valore 12. Per una password non vuota, il valore fornito viene convertito in intero e ricondotto all’intervallo da 10 a 15.

Perché ottengo un hash diverso usando la stessa password?

Se la password non è vuota, due hash diversi possono essere entrambi coerenti perché ogni generazione usa un salt nuovo. Per il controllo, usa l’hash esistente con una verifica bcrypt compatibile e la password originale.

Strumento

Generatore Hash Bcrypt