輸入密碼並查看位元組
Bcrypt 的經典輸入上限是 72 個 UTF-8 位元組;中文與 emoji 會佔用多個位元組。超過時應調整密碼策略,不要忽略提示。
試試其他關鍵字
找不到相關結果
生成與驗證共用密碼輸入,右側 Hash Inspector 會自動說明結果;成本、耗時與 72 位元組界線都在操作旁顯示。
常見相容基準,正式環境仍須實測
bcrypt.js 非同步本機計算 · 密碼與 Hash 不會上傳或儲存
Bcrypt 的經典輸入上限是 72 個 UTF-8 位元組;中文與 emoji 會佔用多個位元組。超過時應調整密碼策略,不要忽略提示。
Cost 每增加 1,計算量大致加倍。12 是常見起點,但正式值必須在實際伺服器測量。
生成結果會自動填入驗證區;驗證時輸入明文與完整 Hash,頁面會讀取內嵌的 salt 與 cost 後比對。
Bcrypt 是密碼雜湊,不是可逆加密。每個結果包含版本、Cost、隨機 salt 與雜湊主體;驗證時會從完整字串讀取參數。
正常登入只計算一次,攻擊者卻要為每次猜測重複高成本運算。應隨硬體與風險定期檢視 Cost,不能盲目拖慢登入服務。
4–910–111213–1415傳統 Bcrypt 只使用密碼前 72 個位元組。72 個 ASCII 字元正好是 72 位元組,但中日韓文字常佔 3 個位元組,許多 emoji 佔 4 個;字元數不等於位元組數。
常見前綴有 2a、2b 與 2y。現代結果通常使用 2b,2y 常見於 PHP 生態。跨語言遷移時請使用維護中的函式庫,並以真實樣本驗證。
不能。驗證會使用 Hash 內嵌的 salt 與 Cost 重新計算輸入,忘記密碼應重設。
不一定。它是常見起點,應在正式硬體基準測試,並考量並行登入、限速與體驗。
每次生成都會使用新的隨機 salt;不同字串仍可驗證同一密碼,這能抵抗彩虹表與批次預計算。
不會。bcrypt.js 在目前頁面非同步計算,不會傳送輸入或寫入瀏覽器儲存空間。
兩者都能儲存密碼。新系統通常優先評估 Argon2id;需要廣泛框架相容或已有 Bcrypt 資料時,Bcrypt 仍很常見。