Kategori: Alat pengembang

Generator htpasswd

Ide kami sendiriAlatnya tidak ada?

Buat entri berkas kata sandi Basic Auth secara lokal

Hasilkan baris htpasswd Apache di peramban Anda. Buat kredensial Basic Auth bcrypt lalu salin atau unduh entri .htpasswd tanpa pernah mengirim kata sandi ke server.

Setiap tingkat menggandakan kerja yang harus dilakukan penyerang — dan juga waktu yang dibutuhkan halaman ini untuk membuat barisnya. 10 sampai 12 cocok untuk sebagian besar server.

Baris htpasswd
Hasil akan muncul di sini.

bcrypt membaca paling banyak 72 bita dari sebuah kata sandi; sisanya diabaikan, baik di halaman ini maupun di server Anda.

Simpan berkasnya di luar root web, lalu arahkan AuthUserFile ke sana. File .htpasswd di dalam direktori yang disajikan bisa diunduh siapa saja.

Kata sandi di-hash di tab ini. Ia tidak pernah dikirim ke mana pun, tidak pernah disimpan, dan baris hasilnya pun tidak.

Semua yang ada di halaman ini diproses di peramban Anda. Tidak ada yang diunggah.

Apa fungsi alat ini

Berkas .htpasswd adalah daftar sederhana berisi catatan `pengguna:hash` yang dipakai Basic Auth Apache untuk memeriksa login, dan nginx membaca format yang sama di auth_basic_user_file. Halaman ini membangun catatan itu di perangkat Anda: implementasi bcrypt berjalan di dalam tab, jadi kata sandinya tidak pernah bepergian. bcrypt menjadi pilihan bawaan karena sengaja dibuat lambat dan diberi salt satu per satu, dan itulah yang membuat berkas yang dicuri mahal untuk dipecahkan; penggeser biaya menentukan seberapa lambat Anda membuatnya. SHA-1 hanya disediakan untuk server yang terlalu tua untuk menerima bcrypt — ia tanpa salt dan cepat, dan halaman ini menyatakannya tepat di tempat Anda memilih.

Cara memakainya

  1. Masukkan nama pengguna dan kata sandi, atau buat kata sandi acak.
  2. Biarkan bcrypt dan pilih biayanya — 10 sampai 12 cocok untuk sebagian besar server.
  3. Salin barisnya, atau unduh berkas .htpasswd, dan simpan di luar root web Anda.

Privasi

Alat ini berjalan sepenuhnya di peramban Anda. Masukan Anda tidak pernah diunggah, disimpan, atau dibagikan — menutup tab akan menghapusnya.

Pertanyaan yang sering diajukan

Apakah kata sandi saya diunggah?
Tidak. Hash dihitung di tab peramban. Kata sandi, salt, dan baris jadinya tidak pernah dikirim, dicatat, atau disimpan di mana pun.
Hash mana yang sebaiknya saya pilih?
bcrypt, kecuali server Anda benar-benar tidak mendukungnya. Ia diberi salt per entri dan sengaja lambat, sehingga penyerang yang mencuri berkasnya harus menghabiskan waktu nyata untuk setiap tebakan. Opsi SHA-1 tanpa salt dan cepat dipecahkan, dan ada hanya demi kompatibilitas.
Apa fungsi biaya bcrypt?
Ia adalah logaritma basis 2 dari jumlah putaran penyiapan kunci, jadi setiap tingkat menggandakan kerjanya — bagi penyerang maupun bagi server Anda saat login. Biaya 10 sampai 12 adalah keseimbangan yang lazim; biaya lebih tinggi juga membuat halaman ini terasa jauh lebih lambat.
Bisakah keluarannya dipakai dengan nginx?
Ya. nginx membaca format berkas yang sama di auth_basic_user_file dan mendukung entri bcrypt, jadi baris yang dibuat di sini berfungsi untuk Apache maupun nginx.
Di mana berkasnya sebaiknya diletakkan?
Di luar direktori yang diterbitkan server Anda, dengan AuthUserFile menunjuk ke jalurnya. Kalau .htpasswd berada di dalam folder yang disajikan, siapa pun bisa mengunduh hash-nya dan memecahkannya secara luring.