Kuvron
Ver herramientas

Categorías

  • JSON8
  • Encoding8
  • Crypto4
  • Texto10
  • Números7
  • Tiempo4
  • Web & HTTP11
  • Colores5
  • Seguridad2
  • Imágenes3
  • Datos & SQL7
  • Código0
  • DevOps5
  • IA0
  • SEO & Meta0
  • Generadores3

¿Qué estás buscando?

Herramientas

  • Todas →
  • JSON →
  • Crypto →
  • Texto →
  • Encoding →
  • Data →

Próximamente

  • Blog →
  • Learn →
  • AI →
  • Resources →

Legal

  • Privacidad →
  • Términos →

Kuvron

Herramientas que funcionan cuando las necesitas.

© 2026 Kuvron · Hecho para desarrolladores.

ToolsCryptoBCrypt Generator

BCrypt Generator

Genera y verifica hashes BCrypt para contraseñas de forma segura

recomendado
4 (dev)10 (prod)14 (máximo)

También podrías necesitar

Hash GeneratorHMAC GeneratorPassword Generator

¿Qué es BCrypt Generator?

BCrypt es el algoritmo estándar de la industria para hashear contraseñas. A diferencia de SHA-256 o MD5 —que son rápidos por diseño y por tanto vulnerables a ataques de fuerza bruta por GPU—, BCrypt es deliberadamente lento gracias a su factor de costo (cost factor). Con cost=10, BCrypt tarda ~100ms por hash; un atacante que consigue la base de datos solo puede probar ~10 contraseñas por segundo por GPU en vez de millones. El factor de costo es ajustable: a medida que el hardware se vuelve más rápido, simplemente se incrementa el cost para mantener el tiempo de cómputo constante. BCrypt también incorpora salt automáticamente: cada hash generado es único aunque la contraseña sea la misma, lo que hace imposibles los ataques de rainbow table. Esta herramienta permite generar hashes BCrypt con cost configurable y verificar si una contraseña coincide con un hash existente, directamente en el navegador usando bcryptjs — ninguna contraseña abandona tu dispositivo.

Preguntas frecuentes

¿Por qué BCrypt es mejor que SHA-256 para contraseñas?

SHA-256 es un algoritmo de propósito general diseñado para ser rápido: puede calcular millones de hashes por segundo con hardware moderno. Eso es fatal para contraseñas: un atacante con una GPU puede probar diccionarios completos en segundos. BCrypt es lento por diseño: con cost=10, cada hash tarda ~100ms. Un atacante solo puede probar ~10 contraseñas/segundo por GPU, haciendo inviable el ataque de fuerza bruta incluso si consigue la base de datos.

¿Qué es el cost factor (rounds) en BCrypt?

El cost factor (también llamado rounds o work factor) determina cuántas iteraciones de la función de clave usa BCrypt: el número real de iteraciones es 2^cost. Cost=10 → 1024 iteraciones (~100ms). Cost=12 → 4096 iteraciones (~400ms). Cost=14 → 16384 iteraciones (~1.6s). La regla práctica es elegir el cost más alto que mantenga el tiempo bajo 250-500ms en tu hardware de producción, para que el login sea transparente para el usuario pero el ataque sea prohibitivamente lento.

¿Por qué cada hash BCrypt es diferente aunque la contraseña sea la misma?

BCrypt incorpora automáticamente un salt aleatorio de 128 bits en cada operación de hasheo. El salt se incluye como parte del hash resultante (en los primeros 22 caracteres del string BCrypt). Esto significa que aunque dos usuarios tengan la misma contraseña, sus hashes serán completamente distintos. Los ataques de rainbow table —precalculación de millones de hashes— son imposibles porque el atacante tendría que precalcular un hash diferente para cada salt posible.

¿Cómo interpreto el formato de un hash BCrypt?

$2b$10$N9qo8uLOickgx2ZMRZoMyeIjZAgcfl7p92ldGxad68LJZdL17lhWy — El formato es: $VERSION$COST$SALT_AND_HASH. $2b = versión de BCrypt (la más reciente). 10 = cost factor. Los siguientes 22 caracteres son el salt en Base64. Los últimos 31 caracteres son el hash propiamente dicho. El string completo tiene siempre 60 caracteres.

¿Es seguro usar esta herramienta para mis contraseñas reales?

El procesamiento ocurre 100% en tu navegador usando bcryptjs — ninguna contraseña se envía a ningún servidor. Puedes verificarlo desconectando internet antes de usar la herramienta. Sin embargo, para uso en producción es mejor hashear contraseñas directamente en tu backend (Node.js/Python/PHP/Java) para no exponer la contraseña en el cliente. Esta herramienta es ideal para testing, debugging y verificación de hashes existentes.