BCrypt Tool
BCrypt Tool
Hashe und verifiziere Passwörter mit BCrypt – dem sicheren Standard für Passwortspeicherung. Wähle den Kostenfaktor und vergleiche Hashes für maximale Sicherheit.
Hinweis: Alle BCrypt-Berechnungen erfolgen lokal in deinem Browser. Es werden keine Passwörter oder Hashes gespeichert oder übertragen. Das Tool ist für pädagogische Zwecke gedacht.
Inhaltsverzeichnis
Schnellübersicht
Auf dieser Seite findest du:
- BCrypt Hashing: Hashe Passwörter mit BCrypt
- Kostenfaktor: Passe die Rundenanzahl an
- Verifikation: Vergleiche Passwörter mit Hashes
- BCrypt-Details: Version, Kostenfaktor, Salt und Hash
- Beschreibung: Was ist BCrypt und warum ist es sicher?
- FAQ: Häufige Fragen zu BCrypt
Was ist BCrypt?
BCrypt – Der sichere Standard für Passwörter
BCrypt ist eine adaptive Passwort-Hash-Funktion, die auf dem Blowfish-Verschlüsselungsalgorithmus basiert. Sie wurde 1999 von Niels Provos und David Mazières entwickelt und ist heute der Standard für die sichere Speicherung von Passwörtern in Webanwendungen.
IndustriestandardBCrypt wurde speziell für die Passwortspeicherung entwickelt. Es ist langsam, verwendet Salts und einen anpassbaren Kostenfaktor – alles Eigenschaften, die es Angreifern extrem schwer machen, Passwörter zu knacken.
Sicher & zukunftssicherEin BCrypt-Hash hat immer die gleiche Länge von 60 Zeichen und besteht aus vier Teilen:
- $2b$ – Die BCrypt-Version (empfohlen)
- 10 – Der Kostenfaktor (2^10 = 1.024 Runden)
- N9qo8uLOickgx2ZMRZoMye – Der Salt (22 Zeichen Base64)
- IjZAgcfl7p92ldGxad68LJZdL17lhWy – Der eigentliche Hash (31 Zeichen)
Wichtig: Der Salt wird NICHT gehasht – er wird im Klartext im Hash-String gespeichert. Die Runden (Kostenfaktor) werden nur auf den eigentlichen Hash-Wert angewendet.
Warum BCrypt?
Salt – Gegen Rainbow-Tables
Jedes Passwort erhält einen zufälligen Salt (22 Zeichen). Dadurch haben gleiche Passwörter unterschiedliche Hashes – Rainbow-Tables sind wirkungslos.
Kostenfaktor – Adaptive Sicherheit
Der Kostenfaktor bestimmt die Anzahl der Runden (2^cost). Höhere Werte machen das Hashing langsamer – und erschweren Brute-Force-Angriffe erheblich.
Langsam – Schutz vor Brute-Force
BCrypt ist absichtlich langsam. Mit Kostenfaktor 10 dauert ein Hash ~30 ms. Ein Angreifer kann nur ~30 Hashes pro Sekunde berechnen – das macht Brute-Force praktisch unmöglich.
Adaptiv – Zukunftssicher
Wenn Hardware schneller wird, kann der Kostenfaktor einfach erhöht werden. Bestehende Hashes bleiben gültig – BCrypt wächst mit der Zeit.
1. BCrypt Tool
Gib ein Passwort ein, wähle den Kostenfaktor und erstelle einen BCrypt-Hash. Verifiziere anschließend das Passwort mit dem Hash.
Passwort hashen & verifizieren
Kostenfaktor (Runden)
BCrypt Hash
Passwort verifizieren
2. Kostenfaktor im Vergleich
Der Kostenfaktor bestimmt, wie viele Runden BCrypt durchführt. Höhere Werte = mehr Sicherheit, aber auch längere Berechnungszeit.
| Kostenfaktor | Runden (2^cost) | Geschätzte Zeit | Empfehlung |
|---|---|---|---|
| 4 | 16 | < 1 ms | ❌ Zu schwach |
| 6 | 64 | ~1 ms | ❌ Zu schwach |
| 8 | 256 | ~5 ms | ⚠️ Minimal |
| 10 Empfohlen | 1.024 | ~30 ms | ✅ Empfohlen |
| 12 Empfohlen | 4.096 | ~120 ms | ✅ Höhere Sicherheit |
| 14 | 16.384 | ~500 ms | ✅ Sensible Daten |
| 16 | 65.536 | ~2 s | ⚠️ Langsam |
| 18 | 262.144 | ~8 s | ⚠️ Sehr langsam |
Welchen Kostenfaktor wählen?
- 10: Guter Standard für die meisten Anwendungen
- 12: Für höhere Sicherheit (z.B. Finanzanwendungen)
- 14+: Nur für sensible Daten oder wenn Performance weniger wichtig ist
- Faktor 10-12: Empfohlen von BCrypt-Entwicklern
3. FAQ – Häufige Fragen
Häufige Fragen zu BCrypt
SHA-256: Schnelle Hash-Funktion, ideal für Integritätsprüfungen. Nicht für Passwörter geeignet, da zu schnell.
BCrypt: Speziell für Passwörter entwickelt. Langsam, mit Salt und Kostenfaktor. Erschwert Brute-Force-Angriffe.
Der Kostenfaktor bestimmt die Anzahl der Runden: 2^cost.
Beispiel: Cost = 10 → 1.024 Runden, Cost = 12 → 4.096 Runden.
Höhere Werte = mehr Sicherheit, aber auch längere Berechnungszeit.
Ein Salt ist eine zufällige Zeichenkette (22 Zeichen Base64), die vor dem Hashing an das Passwort angehängt wird.
Wichtig: Der Salt wird NICHT gehasht – er wird im Klartext im Hash-String gespeichert. Die Runden werden nur auf den eigentlichen Hash-Wert angewendet.
Warum? Gleiche Passwörter haben unterschiedliche Hashes → Rainbow-Tables werden wirkungslos.
Ein BCrypt-Hash hat immer eine fixe Länge von 60 Zeichen.
Format: $2b$[Kostenfaktor]$[Salt (22 Zeichen)][Hash (31 Zeichen)]
Ja, BCrypt ist zukunftssicher durch den Kostenfaktor.
Wenn Hardware schneller wird, kann der Kostenfaktor einfach erhöht werden. Bestehende Hashes bleiben gültig.
Nein, BCrypt ist eine Einweg-Funktion. Aus dem Hash kann das Passwort nicht rekonstruiert werden.
Angriffe wie Brute-Force werden durch den Kostenfaktor extrem verlangsamt.
Empfehlung: Verwende $2b$ für maximale Kompatibilität und Sicherheit.
- $2a$: Original, unterstützt alle Zeichen
- $2b$: Neuere Variante, sicherer (empfohlen)
MD5: Schnell (Millisekunden), keine Salts, keine Kostenfaktoren.
BCrypt: Langsam (Sekunden), Salts, adaptive Kostenfaktoren.
MD5 ist unsicher für Passwörter, weil Brute-Force mit moderner Hardware extrem schnell ist.
Best Practices:
- Speichere Hash + Salt + Kostenfaktor zusammen (im gleichen String)
- Verwende Parameter: $2b$ (neuere Variante)
- Schütze die Datenbank vor SQL-Injection
- Verwende zusätzliche Sicherheitsmaßnahmen (Rate Limiting, 2FA)
BCrypt: 1999 entwickelt, weit verbreitet, gut getestet.
Argon2: Moderner Algorithmus (2015), Gewinner des Password Hashing Competition. Besser gegen GPU-Angriffe geschützt.
Empfehlung: BCrypt ist immer noch sicher. Argon2 ist die modernere Wahl für neue Systeme.
Zusammenfassung
Die wichtigsten Punkte
- BCrypt: Sichere Passwort-Hash-Funktion mit Salt und Kostenfaktor
- Kostenfaktor: 10-12 empfohlen für die meisten Anwendungen
- Salt: Zufällige 22 Zeichen Base64 gegen Rainbow-Tables
- Hash-Länge: Fix 60 Zeichen
- Verifikation: Passwort mit gespeichertem Hash vergleichen
- Unser Tool: Hasht und verifiziert Passwörter lokal im Browser
Weitere Sicherheits-Tools
Erstelle sichere Passwörter mit einstellbarer Länge und Zeichenarten.
Zum ToolBerechne MD5, SHA-1, SHA-256 und weitere Hashes aus Text.
Zum ToolPrüfe die Sicherheit deiner Passwörter mit Echtzeit-Analyse.
Zum ToolErstelle sichere SSH-Schlüsselpaare (RSA, ECDSA, Ed25519).
Zum Tool