Generador de Hash Bcrypt
Genera un hash bcrypt correctamente salteado para almacenar una contraseña.
Cómo usar Generador de Hash Bcrypt
- Introduce la contraseña que quieres hashear.
- Elige un factor de coste — de 10 a 12 es adecuado para la mayoría de sitios.
- Haz clic en Generar y copia el hash en tu base de datos.
Acerca de Generador de Hash Bcrypt
bcrypt es lo que en realidad deberías almacenar al guardar una contraseña. A diferencia de MD5 o SHA-256 — diseñados para ser rápidos — bcrypt es deliberadamente lento, y tú controlas exactamente cuán lento a través del factor de coste. Cada escalón adicional duplica el trabajo, así que un coste de 12 tarda aproximadamente cuatro veces más que uno de 10. Eso apenas importa cuando un usuario inicia sesión una vez, pero hace que forzar una base de datos robada sea enormemente costoso.
bcrypt también aplica un salt a cada hash automáticamente. Por eso hacer clic en Generar dos veces con la misma contraseña da dos hashes distintos — y ambos son correctos. El salt aleatorio se almacena dentro de la propia cadena del hash, que es lo que impide a los atacantes precomputar tablas arcoíris. Para comprobar una contraseña más adelante nunca vuelves a hashear y comparar; usas un verificador, que extrae el salt del hash almacenado. Nuestro verificador bcrypt hace exactamente eso.
El formato de salida es $2y$10$… — $2y$ indica bcrypt, luego el coste, y después el salt y el hash juntos en una cadena de 60 caracteres. Es el mismo formato que produce password_hash() de PHP, bcrypt de Python y bcryptjs de Node, así que un hash generado aquí funciona con todos ellos.
Preguntas frecuentes
¿Por qué la misma contraseña da un hash distinto cada vez?
Porque bcrypt añade un salt aleatorio a cada hash. Esto es intencional y es lo que hace seguro a bcrypt. Usa un verificador — no una comparación de cadenas — para comprobar una contraseña.
¿Qué factor de coste debería usar?
Apunta a unos 250 ms por hash en tu propio hardware. En un hosting compartido típico eso equivale a un factor de entre 10 y 12. Un valor más alto es más seguro pero ralentiza cada inicio de sesión.
¿Hay un límite de longitud de contraseña?
Sí — bcrypt solo lee los primeros 72 bytes e ignora silenciosamente el resto. Esta herramienta te avisa en lugar de truncar sin decir nada. Si necesitas más longitud, usa Argon2.
¿bcrypt o Argon2?
Argon2id es la recomendación actual y resiste mejor el crackeo por GPU. bcrypt sigue siendo una opción sólida y ampliamente probada, y está soportado prácticamente en todas partes.
¿Se almacena mi contraseña?
No. Se hashea y se descarta de inmediato: nunca se escribe en disco ni se registra. Para una contraseña real en producción, generarla en tu propio servidor sigue siendo la práctica más segura.

