श्रेणी: डेवलपर टूल

htpasswd जनरेटर

हमारा अपना विचारकोई टूल नहीं मिला?

Basic Auth पासवर्ड-फ़ाइल प्रविष्टियाँ स्थानीय रूप से बनाएँ

अपने ब्राउज़र में Apache की htpasswd पंक्ति बनाएँ। bcrypt से Basic Auth क्रेडेंशियल बनाएँ और पासवर्ड सर्वर पर भेजे बिना .htpasswd प्रविष्टि कॉपी या डाउनलोड करें।

हर स्तर पर हमलावर की मेहनत दोगुनी हो जाती है — और यह पंक्ति बनाने में इस पेज को लगने वाला समय भी। ज़्यादातर सर्वरों के लिए 10 से 12 ठीक रहता है।

htpasswd पंक्ति
नतीजा यहाँ दिखाई देगा।

bcrypt पासवर्ड के अधिकतम 72 बाइट ही पढ़ता है; उसके आगे का हिस्सा अनदेखा रहता है — इस पेज पर भी और आपके सर्वर पर भी।

फ़ाइल को वेब रूट के बाहर सहेजें और AuthUserFile को वहीं इंगित करें। सर्व की जाने वाली डायरेक्टरी के भीतर रखी .htpasswd डाउनलोड की जा सकती है।

पासवर्ड इसी टैब में हैश होता है। वह कहीं नहीं भेजा जाता, कभी संग्रहीत नहीं होता, और बनने वाली पंक्ति भी नहीं।

इस पेज पर सब कुछ आपके ब्राउज़र में संसाधित होता है। कुछ भी अपलोड नहीं होता।

यह टूल क्या करता है

.htpasswd फ़ाइल `उपयोगकर्ता:हैश` रिकॉर्डों की एक सादी सूची है, जिससे Apache का Basic Auth लॉगिन मिलाता है, और nginx भी auth_basic_user_file में यही प्रारूप पढ़ता है। यह पेज वे रिकॉर्ड आपके डिवाइस पर बनाता है: bcrypt का क्रियान्वयन इसी टैब में चलता है, इसलिए पासवर्ड कहीं जाता ही नहीं। bcrypt डिफ़ॉल्ट इसलिए है क्योंकि वह जान-बूझकर धीमा है और हर प्रविष्टि पर अलग सॉल्ट लगाता है — यही चोरी हुई फ़ाइल को तोड़ना महँगा बनाता है; कॉस्ट स्लाइडर तय करता है कि आप उसे कितना और धीमा करते हैं। SHA-1 केवल उस सर्वर के लिए है जो bcrypt लेने के लिहाज़ से बहुत पुराना है — वह बिना सॉल्ट का और तेज़ है, और पेज यह बात ठीक वहीं लिखता है जहाँ आप चुनते हैं।

इस्तेमाल कैसे करें

  1. उपयोगकर्ता नाम और पासवर्ड दर्ज करें, या यादृच्छिक पासवर्ड बनाएँ।
  2. bcrypt ही रहने दें और कॉस्ट चुनें — ज़्यादातर सर्वरों के लिए 10 से 12 ठीक है।
  3. पंक्ति कॉपी करें, या .htpasswd फ़ाइल डाउनलोड करें, और उसे अपने वेब रूट के बाहर रखें।

निजता

यह टूल पूरी तरह आपके ब्राउज़र में चलता है। आपका डेटा कभी अपलोड, सेव या साझा नहीं होता — टैब बंद करते ही वह हट जाता है।

अक्सर पूछे जाने वाले सवाल

क्या मेरा पासवर्ड अपलोड होता है?
नहीं। हैश ब्राउज़र टैब में ही बनता है। पासवर्ड, सॉल्ट और तैयार पंक्ति कभी भेजी, लॉग या संग्रहीत नहीं की जाती।
मुझे कौन-सा हैश चुनना चाहिए?
bcrypt, जब तक आपका सर्वर उसे सचमुच स्वीकार न कर पाए। हर प्रविष्टि पर सॉल्ट लगता है और वह जान-बूझकर धीमा है, इसलिए फ़ाइल चुराने वाले को हर अनुमान पर असली समय खर्च करना पड़ता है। SHA-1 विकल्प बिना सॉल्ट का और जल्दी टूटने वाला है, और केवल संगतता के लिए मौजूद है।
bcrypt कॉस्ट क्या करता है?
यह कुंजी-तैयारी के चक्रों की संख्या का आधार-2 लघुगणक है, यानी हर स्तर पर मेहनत दोगुनी हो जाती है — हमलावर के लिए भी और लॉगिन के समय आपके सर्वर के लिए भी। 10 से 12 सामान्य संतुलन है; इससे ऊँची कॉस्ट पर यह पेज भी स्पष्ट रूप से धीमा हो जाता है।
क्या मैं आउटपुट nginx के साथ इस्तेमाल कर सकता/सकती हूँ?
हाँ। nginx auth_basic_user_file में यही फ़ाइल प्रारूप पढ़ता है और bcrypt प्रविष्टियाँ समर्थित हैं, इसलिए यहाँ बनी पंक्ति Apache और nginx दोनों में काम करती है।
फ़ाइल कहाँ रखनी चाहिए?
उस डायरेक्टरी के बाहर जिसे आपका सर्वर प्रकाशित करता है, और AuthUserFile उसके पथ की ओर इंगित हो। यदि .htpasswd किसी सर्व होने वाले फ़ोल्डर में है, तो कोई भी हैश डाउनलोड कर के ऑफ़लाइन तोड़ने की कोशिश कर सकता है।