Cómo generar o verificar un hash bcrypt
- Pega la contraseña en el primer recuadro (llamado “Texto original”).
- Elige un modo: “Generar un hash nuevo” (por defecto) o “Verificar una contraseña contra un hash existente”.
- Para generar: elige un factor de coste (10 es un buen valor por defecto) y haz clic en el botón, el segundo recuadro (“Texto modificado”) se ignora en este modo. Para verificar: pega el hash bcrypt existente en el segundo recuadro (“Texto modificado”) en su lugar, y luego haz clic en el botón.
- Lee el resultado: un hash recién generado en modo Generar, o un veredicto claro de COINCIDE / NO COINCIDE / FORMATO DE HASH INVÁLIDO en modo Verificar.
Sin instalación, sin cuenta, tanto el hasheo como la verificación bcrypt ocurren en el instante en que haces clic, usando la librería bcryptjs ejecutándose localmente en tu pestaña del navegador.
Por qué generar un hash bcrypt en lugar de MD5 o SHA-256
Almacenar una contraseña en texto plano nunca es aceptable, pero un hash rápido y de propósito general (MD5, SHA-1, incluso SHA-256) también es la herramienta equivocada para el trabajo: el hardware moderno puede calcular miles de millones de esos hashes por segundo, lo que hace que forzar por fuerza bruta una base de datos de contraseñas robada sea alarmantemente rápido. Bcrypt se diseñó específicamente para resistir esto, realiza deliberadamente un número configurable de rondas internas (el “factor de coste”), así que se mantiene lento de forzar por fuerza bruta incluso a medida que el hardware mejora, e incluye una sal aleatoria en cada hash para que las contraseñas idénticas nunca produzcan hashes idénticos. Por eso bcrypt (y algoritmos similares como scrypt y Argon2) sigue siendo una recomendación estándar para almacenar de verdad contraseñas de usuario, en contraste con las sumas de comprobación rápidas para las que están construidas las otras herramientas de hash de este sitio (MD5, SHA-256, SHA-512).
Tus contraseñas nunca salen de tu dispositivo
Muchos sitios “bcrypt online” y “generador bcrypt” funcionan enviando la contraseña que escribes directamente a un servidor para calcular el hash, algo extraño de hacer con algo tan sensible como una contraseña real (o incluso de prueba), ya que no hay forma de verificar desde fuera que no se registró en el camino. Esta herramienta nunca necesita un viaje de ida y vuelta a un servidor en absoluto: bcryptjs, una implementación pequeña y pura en JavaScript de bcrypt, ejecuta toda la operación de hash o verificación dentro de tu propia pestaña del navegador. Lo que sea que escribas, y cualquier hash que pegues para comprobar, nunca se transmite, registra ni almacena en ningún sitio.
Entendiendo el factor de coste
El factor de coste de bcrypt ajusta el número de rondas internas de hasheo como una potencia de dos, el coste 10 significa 2^10 (1.024) rondas, el coste 12 significa 2^12 (4.096) rondas, y así sucesivamente. Cada +1 al factor de coste aproximadamente duplica el tiempo que tarda un solo hash en calcularse. Ese es todo el punto: un hash lento es exactamente lo que hace impracticable forzar por fuerza bruta una lista de contraseñas robada, ya que un atacante tiene que pagar ese mismo coste por cada intento. Esta herramienta limita el factor de coste seleccionable a 12, cómodamente por debajo de un cuarto de segundo por hash en JavaScript puro, verificado directamente contra la librería que usa esta herramienta, porque bcrypt en JavaScript puro (sin aceleración de hardware dedicada) se vuelve notablemente lento bastante antes del máximo teórico propio de bcrypt: el coste 16 ya tarda varios segundos, y el coste 18 o superior puede tardar diez segundos o más para un solo hash, todo en el hilo principal de tu navegador.
Usos habituales
- Generar un hash bcrypt para insertarlo directamente en la tabla de usuarios de una base de datos durante desarrollo o pruebas.
- Comprobar si una contraseña que un usuario acaba de escribir coincide con un hash bcrypt ya almacenado en una exportación de base de datos o archivo de configuración.
- Verificar que el código de hasheo de contraseñas de un backend está produciendo hashes con la forma y el factor de coste que esperas.
- Aprender cómo funcionan realmente los mecanismos de salado y factor de coste de bcrypt, con hashes reales que generas tú mismo.
- Probar rápidamente la lógica de autenticación sin levantar un backend o base de datos completos.
- Generar una línea completa
usuario:hashpara un archivo de autenticación básica Apache/Nginx.htpasswd, consulta el Generador de htpasswd dedicado, que reutiliza los mismos ajustes bcrypt de esta herramienta. - Comprobar la resistencia real de una contraseña ante ataques con el Comprobador de Fortaleza de Contraseña antes de hashearla y almacenarla con bcrypt.
- Generar la solicitud de certificado TLS/SSL para el mismo servidor con el Generador de CSR SSL.
- Generar un par de claves SSH para el mismo servidor con el Generador de Claves SSH, generación del lado del cliente para un tipo de credencial distinto, pero igual de sensible.

