Générateur de hash bcrypt
Générez un hash bcrypt correctement salé pour stocker un mot de passe.
Comment utiliser Générateur de hash bcrypt
- Saisissez le mot de passe à hacher.
- Choisissez un facteur de coût — 10 à 12 convient à la plupart des sites.
- Cliquez sur Générer et copiez le hash dans votre base de données.
À propos de Générateur de hash bcrypt
bcrypt est ce que vous devriez réellement stocker lorsque vous enregistrez un mot de passe. Contrairement à MD5 ou SHA-256 — conçus pour être rapides — bcrypt est délibérément lent, et vous contrôlez précisément ce degré de lenteur via le facteur de coût. Chaque cran supplémentaire double le travail à effectuer, si bien qu'un coût de 12 prend environ quatre fois plus de temps qu'un coût de 10. Cela n'a presque aucune importance lorsqu'un utilisateur se connecte une seule fois, mais cela rend le cassage par force brute d'une base de données volée extrêmement coûteux.
bcrypt sale aussi automatiquement chaque hash. C'est pourquoi cliquer deux fois sur Générer avec le même mot de passe donne deux hashs différents — et les deux sont corrects. Le sel aléatoire est stocké à l'intérieur même de la chaîne de hash, ce qui empêche les attaquants de précalculer des tables arc-en-ciel. Pour vérifier un mot de passe plus tard, on ne le hache jamais à nouveau pour comparer les chaînes : on utilise un vérificateur, qui extrait le sel du hash stocké. Notre vérificateur bcrypt fait exactement cela.
Le format de sortie est $2y$10$… — $2y$ indique bcrypt, suivi du coût, puis du sel et du hash réunis dans une chaîne unique de 60 caractères. C'est le même format que produisent la fonction password_hash() de PHP, le module bcrypt de Python et bcryptjs de Node, donc un hash généré ici fonctionne avec tous ces environnements.
Questions fréquentes
Pourquoi le même mot de passe donne-t-il un hash différent à chaque fois ?
Parce que bcrypt ajoute un sel aléatoire à chaque hash. C'est intentionnel, et c'est précisément ce qui rend bcrypt sûr. Utilisez un vérificateur — et non une comparaison de chaînes — pour vérifier un mot de passe.
Quel facteur de coût dois-je utiliser ?
Visez environ 250 ms par hash sur votre propre matériel. Sur un hébergement mutualisé classique, cela correspond à un coût de 10 à 12. Plus le coût est élevé, plus c'est sûr, mais cela ralentit chaque connexion.
Y a-t-il une limite de longueur pour le mot de passe ?
Oui — bcrypt ne lit que les 72 premiers octets et ignore silencieusement le reste. Cet outil vous avertit au lieu de tronquer discrètement. Si vous avez besoin de plus long, utilisez Argon2.
bcrypt ou Argon2 ?
Argon2id est la recommandation actuelle et résiste mieux au cassage par GPU. bcrypt reste un choix solide, extrêmement bien éprouvé et pris en charge presque partout.
Mon mot de passe est-il stocké ?
Non. Il est haché puis immédiatement écarté — jamais écrit sur disque, jamais journalisé. Pour un mot de passe destiné à la production, le générer sur votre propre serveur reste la pratique la plus sûre.

