Hash et Sécurité

Vérificateur de mot de passe bcrypt

Vérifiez si un mot de passe correspond à un hash bcrypt ou Argon2.

Évaluez cet outil

Comment utiliser Vérificateur de mot de passe bcrypt

  1. Saisissez le mot de passe à tester.
  2. Collez le hash stocké dans le second champ.
  3. Cliquez sur Vérifier — vous obtiendrez une réponse claire : correspondance ou non.

À propos de Vérificateur de mot de passe bcrypt

On ne peut pas vérifier un hash salé en le hachant de nouveau et en comparant les chaînes — le nouveau hash reçoit un nouveau sel aléatoire, donc il ne correspondra jamais. La vérification fonctionne dans l'autre sens : le sel et le coût sont extraits du hash stocké, le mot de passe est haché à nouveau avec exactement ces paramètres, puis les résultats sont comparés.

Cet outil fait cela à la fois pour bcrypt ($2y$…) et Argon2 ($argon2i$…, $argon2id$…), de la même façon que password_verify() en PHP. C'est pratique lorsqu'une connexion échoue mystérieusement et que vous voulez savoir si c'est le mot de passe qui est faux ou la logique de l'application.

La comparaison elle-même est résistante aux attaques temporelles, ce qui signifie qu'elle prend le même temps que le premier caractère corresponde ou qu'aucun ne corresponde — un détail qui empêche les attaquants de deviner un hash caractère par caractère.

Questions fréquentes

Pourquoi ne pas simplement hacher le mot de passe et comparer ?

Parce que bcrypt sale chaque hash de façon aléatoire, donc hacher deux fois le même mot de passe donne des chaînes différentes. La vérification doit réutiliser le sel stocké à l'intérieur du hash d'origine.

Quels formats de hash fonctionnent ici ?

bcrypt ($2y$, $2a$, $2b$) et Argon2 ($argon2i$, $argon2id$). De simples hashs MD5 ou SHA ne sont pas des hashs de mot de passe salés et seront rejetés.

Le résultat indique aucune correspondance, mais je suis sûr que le mot de passe est correct.

Vérifiez qu'aucun espace ou saut de ligne ne s'est glissé lors du collage du hash, et assurez-vous qu'il n'a pas été tronqué — un hash bcrypt fait toujours exactement 60 caractères.

Le mot de passe et le hash sont-ils stockés ?

Non. Les deux servent uniquement à la vérification puis sont immédiatement écartés. Rien n'est journalisé.