Хеширование паролей
Выведите ключи через Argon2id, scrypt, PBKDF2 или bcrypt и посмотрите, сколько реально занимает каждый набор параметров.
Подбор параметров хеширования паролей по замерам
Каждая рекомендация по хешированию паролей заканчивается словами «подберите параметры под своё железо». Этот инструмент позволяет это сделать буквально: выберите Argon2id, scrypt, PBKDF2 или bcrypt, задайте параметры — и рядом с выведенным ключом появится реальное время вычисления.
Значения по умолчанию — текущие рекомендации OWASP: Argon2id с 19 МиБ и двумя проходами, scrypt с N=2^15, PBKDF2 с 600 000 итераций, bcrypt со стоимостью 10. Дальше поднимайте стоимость, пока время не встанет туда, куда позволяет бюджет задержки логина, — для интерактивной аутентификации обычно целятся в 100–500 мс.
Показанное время — один JavaScript-поток этого устройства. Серверы выполняют нативные реализации и отличаются: используйте цифру как относительный ориентир для сравнения наборов параметров, а финальный выбор подтверждайте на боевом железе.
Какой алгоритм выбрать новой системе?
Чем KDF отличается от обычного хеша?
Почему мой ключ не совпадает с выводом другого инструмента?
Можно ли использовать эти выводы как ключи шифрования?
Почему Argon2 здесь медленнее своих эталонных бенчмарков?
Смежные инструменты: bcrypt / htpasswd, Шифрование и Генератор паролей.