BCrypt Tool

KAPITEL 13 · SICHERHEITSTOOLS

BCrypt Tool

Hashe und verifiziere Passwörter mit BCrypt – dem sicheren Standard für Passwortspeicherung. Wähle den Kostenfaktor und vergleiche Hashes für maximale Sicherheit.

BCrypt Hashing Verifikation Kostenfaktor Salt

Hinweis: Alle BCrypt-Berechnungen erfolgen lokal in deinem Browser. Es werden keine Passwörter oder Hashes gespeichert oder übertragen. Das Tool ist für pädagogische Zwecke gedacht.

Inhaltsverzeichnis

Schnellübersicht

Auf dieser Seite findest du:

  • BCrypt Hashing: Hashe Passwörter mit BCrypt
  • Kostenfaktor: Passe die Rundenanzahl an
  • Verifikation: Vergleiche Passwörter mit Hashes
  • BCrypt-Details: Version, Kostenfaktor, Salt und Hash
  • Beschreibung: Was ist BCrypt und warum ist es sicher?
  • FAQ: Häufige Fragen zu BCrypt

Was ist BCrypt?

BCrypt – Der sichere Standard für Passwörter

Was ist BCrypt?

BCrypt ist eine adaptive Passwort-Hash-Funktion, die auf dem Blowfish-Verschlüsselungsalgorithmus basiert. Sie wurde 1999 von Niels Provos und David Mazières entwickelt und ist heute der Standard für die sichere Speicherung von Passwörtern in Webanwendungen.

Industriestandard
Warum BCrypt?

BCrypt wurde speziell für die Passwortspeicherung entwickelt. Es ist langsam, verwendet Salts und einen anpassbaren Kostenfaktor – alles Eigenschaften, die es Angreifern extrem schwer machen, Passwörter zu knacken.

Sicher & zukunftssicher
Das BCrypt-Format verstehen

Ein BCrypt-Hash hat immer die gleiche Länge von 60 Zeichen und besteht aus vier Teilen:

$2b$ 10 N9qo8uLOickgx2ZMRZoMye IjZAgcfl7p92ldGxad68LJZdL17lhWy
  • $2b$ – Die BCrypt-Version (empfohlen)
  • 10 – Der Kostenfaktor (2^10 = 1.024 Runden)
  • N9qo8uLOickgx2ZMRZoMye – Der Salt (22 Zeichen Base64)
  • IjZAgcfl7p92ldGxad68LJZdL17lhWy – Der eigentliche Hash (31 Zeichen)

Wichtig: Der Salt wird NICHT gehasht – er wird im Klartext im Hash-String gespeichert. Die Runden (Kostenfaktor) werden nur auf den eigentlichen Hash-Wert angewendet.

Warum BCrypt?

Salt – Gegen Rainbow-Tables

Jedes Passwort erhält einen zufälligen Salt (22 Zeichen). Dadurch haben gleiche Passwörter unterschiedliche Hashes – Rainbow-Tables sind wirkungslos.

Kostenfaktor – Adaptive Sicherheit

Der Kostenfaktor bestimmt die Anzahl der Runden (2^cost). Höhere Werte machen das Hashing langsamer – und erschweren Brute-Force-Angriffe erheblich.

Langsam – Schutz vor Brute-Force

BCrypt ist absichtlich langsam. Mit Kostenfaktor 10 dauert ein Hash ~30 ms. Ein Angreifer kann nur ~30 Hashes pro Sekunde berechnen – das macht Brute-Force praktisch unmöglich.

Adaptiv – Zukunftssicher

Wenn Hardware schneller wird, kann der Kostenfaktor einfach erhöht werden. Bestehende Hashes bleiben gültig – BCrypt wächst mit der Zeit.

1. BCrypt Tool

Gib ein Passwort ein, wähle den Kostenfaktor und erstelle einen BCrypt-Hash. Verifiziere anschließend das Passwort mit dem Hash.

Passwort hashen & verifizieren

Kostenfaktor (Runden)

10 (2^10 = 1.024 Runden)
Empfohlen: 10-12 für Produktion. Höhere Werte sind sicherer, aber langsamer.

BCrypt Hash

Klicke auf "Hash erstellen"
Version
Kostenfaktor
Salt (22 Zeichen)
Hash (31 Zeichen)

Passwort verifizieren

2. Kostenfaktor im Vergleich

Der Kostenfaktor bestimmt, wie viele Runden BCrypt durchführt. Höhere Werte = mehr Sicherheit, aber auch längere Berechnungszeit.

Kostenfaktor Runden (2^cost) Geschätzte Zeit Empfehlung
4 16 < 1 ms ❌ Zu schwach
6 64 ~1 ms ❌ Zu schwach
8 256 ~5 ms ⚠️ Minimal
14 16.384 ~500 ms ✅ Sensible Daten
16 65.536 ~2 s ⚠️ Langsam
18 262.144 ~8 s ⚠️ Sehr langsam

Welchen Kostenfaktor wählen?

  • 10: Guter Standard für die meisten Anwendungen
  • 12: Für höhere Sicherheit (z.B. Finanzanwendungen)
  • 14+: Nur für sensible Daten oder wenn Performance weniger wichtig ist
  • Faktor 10-12: Empfohlen von BCrypt-Entwicklern

3. FAQ – Häufige Fragen

Häufige Fragen zu BCrypt

Was ist der Unterschied zwischen BCrypt und SHA-256?

SHA-256: Schnelle Hash-Funktion, ideal für Integritätsprüfungen. Nicht für Passwörter geeignet, da zu schnell.

BCrypt: Speziell für Passwörter entwickelt. Langsam, mit Salt und Kostenfaktor. Erschwert Brute-Force-Angriffe.

Was bedeutet der Kostenfaktor bei BCrypt?

Der Kostenfaktor bestimmt die Anzahl der Runden: 2^cost.

Beispiel: Cost = 10 → 1.024 Runden, Cost = 12 → 4.096 Runden.

Höhere Werte = mehr Sicherheit, aber auch längere Berechnungszeit.

Was ist ein Salt und warum wird er verwendet?

Ein Salt ist eine zufällige Zeichenkette (22 Zeichen Base64), die vor dem Hashing an das Passwort angehängt wird.

Wichtig: Der Salt wird NICHT gehasht – er wird im Klartext im Hash-String gespeichert. Die Runden werden nur auf den eigentlichen Hash-Wert angewendet.

Warum? Gleiche Passwörter haben unterschiedliche Hashes → Rainbow-Tables werden wirkungslos.

Wie lang ist ein BCrypt-Hash?

Ein BCrypt-Hash hat immer eine fixe Länge von 60 Zeichen.

Format: $2b$[Kostenfaktor]$[Salt (22 Zeichen)][Hash (31 Zeichen)]

Ist BCrypt zukunftssicher?

Ja, BCrypt ist zukunftssicher durch den Kostenfaktor.

Wenn Hardware schneller wird, kann der Kostenfaktor einfach erhöht werden. Bestehende Hashes bleiben gültig.

Kann man BCrypt-Hashes entschlüsseln?

Nein, BCrypt ist eine Einweg-Funktion. Aus dem Hash kann das Passwort nicht rekonstruiert werden.

Angriffe wie Brute-Force werden durch den Kostenfaktor extrem verlangsamt.

Welche BCrypt-Variante sollte ich verwenden?

Empfehlung: Verwende $2b$ für maximale Kompatibilität und Sicherheit.

  • $2a$: Original, unterstützt alle Zeichen
  • $2b$: Neuere Variante, sicherer (empfohlen)
Warum ist BCrypt besser als MD5 für Passwörter?

MD5: Schnell (Millisekunden), keine Salts, keine Kostenfaktoren.

BCrypt: Langsam (Sekunden), Salts, adaptive Kostenfaktoren.

MD5 ist unsicher für Passwörter, weil Brute-Force mit moderner Hardware extrem schnell ist.

Wie speichere ich BCrypt-Hashes sicher?

Best Practices:

  • Speichere Hash + Salt + Kostenfaktor zusammen (im gleichen String)
  • Verwende Parameter: $2b$ (neuere Variante)
  • Schütze die Datenbank vor SQL-Injection
  • Verwende zusätzliche Sicherheitsmaßnahmen (Rate Limiting, 2FA)
Was ist der Unterschied zwischen bcrypt und argon2?

BCrypt: 1999 entwickelt, weit verbreitet, gut getestet.

Argon2: Moderner Algorithmus (2015), Gewinner des Password Hashing Competition. Besser gegen GPU-Angriffe geschützt.

Empfehlung: BCrypt ist immer noch sicher. Argon2 ist die modernere Wahl für neue Systeme.

Zusammenfassung

Die wichtigsten Punkte

  • BCrypt: Sichere Passwort-Hash-Funktion mit Salt und Kostenfaktor
  • Kostenfaktor: 10-12 empfohlen für die meisten Anwendungen
  • Salt: Zufällige 22 Zeichen Base64 gegen Rainbow-Tables
  • Hash-Länge: Fix 60 Zeichen
  • Verifikation: Passwort mit gespeichertem Hash vergleichen
  • Unser Tool: Hasht und verifiziert Passwörter lokal im Browser

Weitere Sicherheits-Tools

Passwort-Generator

Erstelle sichere Passwörter mit einstellbarer Länge und Zeichenarten.

Zum Tool
Hash-Generator

Berechne MD5, SHA-1, SHA-256 und weitere Hashes aus Text.

Zum Tool
Passwort-Stärke-Check

Prüfe die Sicherheit deiner Passwörter mit Echtzeit-Analyse.

Zum Tool
SSH-Key-Generator

Erstelle sichere SSH-Schlüsselpaare (RSA, ECDSA, Ed25519).

Zum Tool