Bcrypt Üreteci

107 değerlendirmeden 5 puan

Bcrypt Üreteci, girdiğiniz parola için bcrypt değeri üretir. Bu araç, sayfadaki diğer özet üreteçlerinden kategori olarak farklıdır ve bu farkı bilmek önemlidir.

Bcrypt bir özet algoritması değildir

SHA-256 veya MD5 gibi algoritmalar hızlı olmak üzere tasarlandı: dosya bütünlüğü doğrularken saniyede gigabaytlarca veriyi işlemeleri gerekir.

Parola saklamada bu hız bir kusurdur. Veritabanınız çalınırsa saldırgan da aynı hızla milyarlarca parola deneyebilir.

Bcrypt tam tersini yapar: kasten yavaştır. Ne kadar yavaş olacağını siz belirlersiniz.

Maliyet faktörü

Bcrypt çıktısının başında bir sayı bulunur maliyet faktörü. Bu sayının her bir birim artışı, hesaplama süresini iki katına çıkarır.

Maliyet 10 ile 12 arası günümüzde yaygın tercihtir. Değeri seçerken ölçüt şudur: kendi sunucunuzda bir giriş denemesi kabul edilebilir bir sürede tamamlanmalı, ama saldırgan için deneme maliyeti mümkün olduğunca yüksek olmalı. Donanım güçlendikçe bu değer zamanla artırılır.

Neden her seferinde farklı sonuç alıyorum?

Bu, kullanıcıların en çok şaşırdığı noktadır ve bir hata değildir.

Bcrypt her hesaplamada rastgele bir tuz üretir ve bunu sonucun içine gömer. Aynı parolayı iki kez girseniz iki farklı çıktı alırsınız.

Bunun sebebi şudur: tuz olmasaydı, aynı parolayı kullanan iki kullanıcı veritabanında aynı değeri taşırdı ve saldırgan tek bir hazır tabloyla hepsini birden çözerdi. Tuz bunu imkânsız kılar.

Doğrulama sırasında karşılaştırma yapmazsınız bcrypt'in kendi doğrulama işlevini kullanırsınız; o, tuzu çıktının içinden okur.

72 baytlık sınır

Bcrypt'in az bilinen ama önemli bir kısıtı vardır: parolanın yalnızca ilk 72 baytı dikkate alınır, gerisi sessizce yok sayılır.

Türkçe karakterler birden fazla bayt tuttuğu için bu sınır beklediğinizden erken gelebilir. Çok uzun parola cümleleri kullanan sistemlerde bu davranışı hesaba katın.

Bcrypt değeri nasıl üretilir?

  1. Parolanızı giriş alanına yazın.
  2. Maliyet faktörünü belirleyin.
  3. Üretilen 60 karakterlik değeri kopyalayın.

Kontrol edilmesi gerekenler

Çıktı $2y$ veya $2a$ ile başlamalı ve toplam 60 karakter olmalıdır. Veritabanı sütununuzun bu uzunluğu kaldırdığından emin olun; kısa tanımlanmış bir sütun değeri sessizce keser ve hiçbir parola doğrulanamaz hale gelir. Bu, üretim ortamında en sık yaşanan bcrypt hatasıdır.

Sıkça sorulan sorular

Neden aynı parola farklı sonuç veriyor?

Her hesaplamada rastgele bir tuz üretilir ve çıktıya gömülür. Bu, tasarım gereğidir.

Bcrypt değerini çözebilir miyim?

Hayır. Tek yönlüdür; yalnızca bir parolanın eşleşip eşleşmediği doğrulanabilir.

Maliyet faktörü kaç olmalı?

Genellikle 10–12. Sunucunuzda giriş süresini ölçüp kabul edilebilir en yüksek değeri seçin.

Uzun parolalar sorun çıkarır mı?

72 bayttan sonrası yok sayılır. Türkçe karakterler birden fazla bayt tuttuğu için sınıra daha erken ulaşılır.

SHA-256 ile parola saklasam olmaz mı?

Olmaz. SHA-256 hızlıdır; saldırganın deneme hızını yavaşlatmaz.

İlgili araçlar

Güçlü parola üretmek için Şifre Üreticisi, dosya bütünlüğü için SHA-256 Üreteci sayfalarını kullanabilirsiniz.

Popüler Araçlar