Générateur et vérificateur de hachage de mot de passe
(Argon2id, bcrypt, scrypt, PBKDF2 – valeurs par défaut OWASP 2026)
Outil côté client pour générer et vérifier des hachages de mots de passe avec des paramètres réalistes et à jour. Utile pour déboguer des intégrations et comprendre comment le sel, la mémoire et les itérations influent sur le coût. Les valeurs par défaut suivent la référence OWASP 2026 (Argon2id m = 19 MiB, t = 2, p = 1) et les minimums PBKDF2 du NIST SP 800-63B. S’exécute en local, aucun mot de passe ne quitte votre navigateur.
La sécurité de vos données est notre priorité absolue. Le hachage et la vérification s’effectuent dans ce navigateur. Cet outil ne stocke ni n’envoie votre mot de passe ou vos hachages hors du navigateur.
Fonctions de hachage de mot de passe prises en charge
Générateur Argon2id & paramètres (réglages 2026)
Argon2id est une fonction moderne à forte consommation mémoire (memory-hard) qui augmente le coût pour un attaquant sur GPU et ASIC. La référence OWASP 2026 est m = 19 MiB, t = 2, p = 1 avec un sel aléatoire de 16 octets. Si le matériel le permet, m = 64 MiB / t = 3 / p = 4 est plus robuste. Ajustez jusqu’à ce qu’une vérification unique prenne environ 250 à 500 ms en production.
Générateur bcrypt (cost / rounds)
bcrypt a fait ses preuves et est disponible partout. Le facteur de coût 12 est le minimum pour 2026 ; un coût de 13 à 14 est préférable pour les nouveaux systèmes. Au-delà de 14, la latence de connexion est sensiblement affectée. Nous produisons le format $2b$ pour une large compatibilité. Notez que bcrypt ne prend en compte que les 72 premiers octets de l’entrée.
Générateur scrypt (N, r, p)
scrypt ajoute une résistance basée sur la mémoire. La référence 2026 est N = 2^17, r = 8, p = 1 (~128 MiB par vérification). Pour des connexions interactives sur du matériel modeste, N = 2^15 avec r = 8, p = 1 est acceptable ; n’utilisez jamais de valeurs inférieures à 2^14.
Générateur PBKDF2 (SHA-256 / SHA-512)
PBKDF2 reste la valeur sûre pour la compatibilité et la conformité FIPS. Le NIST SP 800-63B (mise à jour 2024) exige au moins 600 000 itérations pour PBKDF2-HMAC-SHA256, ou 210 000 pour PBKDF2-HMAC-SHA512. Réévaluez ces valeurs chaque année à mesure que le matériel progresse.
Sels (et pepper facultatif)
L’outil génère des sels cryptographiquement sûrs et vous laisse définir la longueur et l’encodage (Hex/Base64). Certains déploiements ajoutent aussi un pepper (secret côté serveur, commun à tout le site) qui n’est pas stocké dans le hachage. Utilisez les peppers avec précaution et gérez-les comme les autres secrets.
En savoir plus :
Hachage & salage des mots de passe expliqués • Comment choisir la bonne fonction de hachage
En savoir plus :
Hachage & salage des mots de passe expliqués • Comment choisir la bonne fonction de hachage
Comment utiliser le générateur de hachage de mot de passe
Étape 1.
Saisir un mot de passe
- Ouvrez l’onglet « Générer » et saisissez un mot de passe de démonstration (évitez de vrais identifiants).
Étape 2.
Choisir un algorithme
- Pour les nouveaux systèmes, Argon2id est généralement recommandé.
Étape 3.
Définir les paramètres :
- Argon2id : mémoire (MiB), itérations (t), parallélisme (p).
- bcrypt : coût (2^cost rounds).
- scrypt : N (puissance de deux), r, p.
- PBKDF2 : itérations et digest (SHA-256/512).
Étape 4.
Générer le hachage du mot de passe
- Cliquez sur « Générer le hachage du mot de passe ». Copiez la chaîne encodée.
Étape 5.
Vérifier le hachage du mot de passe
- Passez à « Vérifier le hachage du mot de passe » pour tester une paire mot de passe + hachage encodé.
Est-il sûr d’utiliser cet outil avec de vrais mots de passe ?
Tout le hachage s’effectue en local dans votre navigateur. Pour votre propre sécurité, évitez néanmoins d’utiliser des secrets de production dans un outil en ligne, quel qu’il soit.
Quelle fonction de hachage utiliser ?
Pour les nouveaux systèmes, Argon2id est généralement recommandé. bcrypt et scrypt sont largement déployés ; PBKDF2 est une solution de repli pour la compatibilité. Mesurez toujours les performances et choisissez des paramètres qui respectent vos objectifs de latence.
Combien de temps le hachage doit-il prendre ?
De nombreuses équipes visent environ 250 à 500 ms dans le parcours d’authentification. Choisissez les réglages les plus lents qui gardent une expérience fluide sur votre matériel de production.
Pourquoi mon framework ne vérifie-t-il pas le hachage ?
Causes fréquentes : espaces ou fins de ligne, encodage différent (hex vs Base64), préfixes bcrypt différents ($2a$ vs $2b$) ou pepper oublié.
Quelle longueur de sel utiliser ?
16 à 32 octets de données aléatoires sont la norme. L’outil utilise par défaut un aléa sûr et affiche la longueur et l’encodage.
Puis-je déchiffrer un hachage de mot de passe avec cet outil ?
Non, et aucun autre outil ne le peut. Argon2id, bcrypt, scrypt et PBKDF2 sont des fonctions de hachage à sens unique, pas du chiffrement. Il n’existe aucune clé permettant de les « inverser ». La seule façon de retrouver un mot de passe à partir d’un hachage est de deviner des candidats, de hacher chacun d’eux et de comparer. C’est exactement ce que font les attaques de cassage de mots de passe, et les paramètres modernes à forte consommation mémoire sont réglés pour rendre cela économiquement prohibitif à grande échelle. Pour vérifier un mot de passe connu contre un hachage stocké, utilisez l’onglet « Vérifier ».
Argon2id vs bcrypt vs scrypt : que choisir en 2026 ?
Argon2id est le choix recommandé par défaut pour les nouveaux systèmes : lauréat de la Password Hashing Competition (PHC), il résiste aux attaques GPU et ASIC grâce à sa forte consommation mémoire. bcrypt convient aux déploiements existants avec un coût ≥ 12, mais il n’est pas memory-hard et limite l’entrée à 72 octets. scrypt est également memory-hard et bien étudié ; ne le choisissez que si votre environnement d’exécution ne dispose pas d’une bibliothèque Argon2id maintenue. N’utilisez PBKDF2 que lorsque la conformité FIPS / NIST l’exige.
Comment migrer de bcrypt vers Argon2id sans forcer une réinitialisation des mots de passe ?
Utilisez le rehachage opportuniste. Continuez à vérifier les utilisateurs existants avec bcrypt ; lors d’une connexion réussie, hachez avec Argon2id le mot de passe en clair qu’ils viennent de saisir et mettez à jour le credential stocké. Conservez un champ de version de hachage par utilisateur pour savoir avec quel algorithme vérifier. En quelques semaines d’activité normale, la plupart des comptes sont migrés ; vous pouvez forcer le reste avec une invite de réinitialisation du mot de passe pour les utilisateurs inactifs.

