パスワード保存方式を確認する
bcryptはパスワード保存で使われるハッシュ方式の一つです。saltを含み、コスト係数で計算負荷を調整できるため、単純な高速ハッシュより総当たり攻撃に強くできます。
パスワード保存の定番 bcrypt をブラウザで計算・検証します。コストファクターを上げると指数関数的に遅くなる体感もできます。すべてブラウザ内で処理され、入力データはサーバーに送信されません。
⚠ bcrypt は 72 バイト以上のパスワードを切り捨てます
2^10 = 1,024 回のキー導出ラウンド。+1 するごとに計算時間が約 2 倍になります。
💡 bcrypt について
Bcrypt Hasher / Verifier は、bcryptハッシュの生成と照合を行うツールです。パスワード保存方式の検証、コスト係数の比較、既存ハッシュとの一致確認に使えます。
入力したパスワードやハッシュはブラウザ内で処理され、サーバーへ送信されません。
bcryptはパスワード保存で使われるハッシュ方式の一つです。saltを含み、コスト係数で計算負荷を調整できるため、単純な高速ハッシュより総当たり攻撃に強くできます。
コストを上げると計算時間が増えます。ユーザー体験と攻撃耐性のバランスを見ながら、環境に合う値を検討できます。
作る前は「ハッシュ化しておけば安全」くらいの認識でしたが、調べてみるとbcryptにはコスト係数があり、あえて計算コストを高くすることで総当たり攻撃を遅くしていると知りました。最初は「一番高いコストにすればいいのでは」と思いましたが、認証のたびにその計算コストがかかるため、サーバー負荷とのバランスが必要だと実装しながら理解しました。現代の推奨値はcost=12(約0.3秒)ですが、当時の自分には「サーバー負荷との兼ね合い」という発想がすっぽり抜けていたと思います。ソルトについても「パスワードに何か付け足すもの」程度の理解から、事前計算されたハッシュとの照合を防ぐ役割があると分かり、イメージが変わりました。
作業の流れに近いツールへすぐ移動できます。