Bcrypt Argon2 Validator
Genera y verifica hashes de contraseñas con bcrypt o Argon2id, con parámetros de costo ajustables.
Contraseña
Más costo = exponencialmente más lento de forzar por fuerza bruta, y más lento de generar. OWASP sugiere ajustar para ~250ms+ por hash en tu hardware de producción.
Hash
Comprobar una contraseña contra un hash
Resultado
Cómo funciona el factor de costo de bcrypt
Bcrypt ejecuta su rutina interna de derivación de clave 2^costo veces antes de producir un hash. Costo 10 son 1.024 rondas; costo 12 son 4.096 rondas — cada incremento duplica el trabajo que el bucle de fuerza bruta de un atacante debe repetir por cada intento:
| Factor de costo | Rondas (2^costo) |
|---|---|
| 10 | 1.024 |
| 11 | 2.048 |
| 12 | 4.096 |
Esta herramienta genera y verifica todo con implementaciones alojadas localmente — bcrypt.js para bcrypt, y una compilación WebAssembly de Argon2 para Argon2id — sin llamadas a servidor, nunca.
Los tres parámetros de costo de Argon2id (RFC 9106)
A diferencia del factor de costo único de bcrypt, Argon2 ajusta tres perillas independientes: costo de memoria (cuánta RAM debe asignar cada intento de hash — esto es lo que hace costoso atacar Argon2 con GPU/ASIC, que tienen relativamente poca memoria rápida por núcleo), costo de tiempo (cantidad de iteraciones) y paralelismo (cantidad de hilos). Esta herramienta usa por defecto 19 MiB / 2 iteraciones / 1 hilo, la línea base de RFC 9106 para entornos con memoria limitada; si necesitás más margen, aumentá primero el costo de memoria, ya que es la defensa principal de Argon2.
Preguntas frecuentes
¿Por qué importa el factor de costo?
El factor de costo de bcrypt define la cantidad de rondas como 2^costo — costo 10 son 1.024 rondas, costo 12 son 4.096 rondas. Cada +1 duplica el trabajo que necesita un atacante para probar un solo intento, por eso bcrypt sigue siendo resistente aunque el hardware mejore.
¿Mi contraseña se envía a algún servidor?
No. El hash y la verificación corren enteramente en tu navegador con implementaciones de bcrypt y Argon2id (WebAssembly) alojadas localmente; nada se transmite ni se registra.
¿Soporta Argon2?
Sí. Argon2id está totalmente soportado para generar y verificar, con parámetros editables de costo de memoria, costo de tiempo y paralelismo según RFC 9106.
¿Qué factor de costo debería usar?
OWASP recomienda un factor de costo que tarde al menos ~250ms por hash en tu hardware de producción — comúnmente 10 a 12 en servidores típicos de 2026. Más alto es más seguro pero más lento; probalo en tu hardware real.