مولّد Bcrypt — تشفير والتحقق من كلمات المرور عبر المتصفح مجاناً

مولّد Bcrypt مجاني وخاص يعمل بالكامل داخل المتصفح. تشفير والتحقق من كلمات المرور مع ضبط دورات الملح (Salt Rounds من 4 إلى 16)، وتوليد أملاح تشفيرية فورية دون خوادم.

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

مولّد Bcrypt — تشفير والتحقق من كلمات المرور عبر المتصفح مجاناً

Tool Workspace

Ready

جاري تحميل الأداة...

  1. اختيار نمط التشغيل — حدد إما وضع التشفير (Hash Mode) لإنشاء ملح عشوائي جديد وتوليد شفرة Bcrypt كاملة، أو وضع التحقق (Verify Mode) لفحص تطابق كلمة مرور صريحة مع هاش Bcrypt محفوظ مسبقاً.
  2. إدخال كلمة المرور الصريحة — اكتب أو الصق كلمة المرور في الحقل المخصص. وقبل التشفير، يمكنك فحص قوة التعقيد عبر فاحص قوة كلمة المرور، أو توليد كلمات مرور فائقة المناعة باستخدام مولد كلمات المرور.
  3. تحديد دورات الملح وقوة المعالجة (Salt Rounds) — اختر معامل التكلفة الحسابي من 4 إلى 16 دورة (تعتبر الدورات بين 10 و 12 المعيار القياسي الأمثل لتطبيقات الويب الإنتاجية). وكل زيادة بمقدار 1 تضاعف الوقت الحسابي المطلوب لكسر التشفير.
  4. بدء التوليد التشفيري في المتصفح — انقر على زر توليد الهاش ليقوم المحرك الداخلي باستدعاء خوارزمية Blowfish المعقدة محلياً. وإذا كنت بحاجة إلى دوال التجزئة الكلاسيكية مثل SHA-256 للتحقق من سلامة الملفات، توجه إلى مولد Hash.
  5. التحقق من صحة الهاش المحفوظ — في وضع التحقق، الصق نص الهاش القياسي المكون من 60 محرفاً (المبدوء بـ $2b$ أو $2a$) واكتب كلمة المرور للتأكد من مطابقتها برمجياً بدقة متناهية.
  6. الربط مع أنظمة المصادقة وواجهات API — نسق حماية خوادمك ومفاتيح الوصول البرمجية بالاستعانة بأداة مولّد مفاتيح API المرافقة.
  7. نسخ نص التشفير النهائي — انقر على أيقونة النسخ لنقل شفرة Bcrypt المعتمدة مباشرة إلى الحافظة لحفظها في قاعدة بيانات تطبيقك بأمان.

الهندسة البرمجية ومحرك اشتقاق المفاتيح المتكيف في المتصفح

يمثل مولّد ومحقق Bcrypt الاحترافي منصة أمنية متقدمة لاشتقاق وفحص كلمات المرور المشفرة بالاعتماد على أحدث المعايير القياسية للويب (Web Cryptography API ومصفوفات الذاكرة الموجهة TypedArray). وخلافاً للبوابات والمواقع التقليدية التي تستقبل كلمات المرور الصريحة عبر الشبكة لمعالجتها على خوادم بعيدة وتسجيلها في قواعد بيانات معرضة للاختراق، تعمل هذه الأداة بنسبة 100% محلياً داخل ذاكرة المتصفح المعزولة بجهاز المستخدم دون مغادرة أي معلومة لبيئتك المحلية.

يرتكز المحرك الداخلي على خوارزمية Bcrypt الشهيرة لاشتقاق المفاتيح، والتي صممها العالمان نيلز بروفوس وديفيد مازيريس عام 1999 بالاعتماد على شفرة Blowfish المتماثلة لبروس شناير. تتميز الخوارزمية بنظام توسيع المفاتيح المكلف (EksBlowfish) الذي يجبر المعالج على استهلاك وقت وذاكرة حقيقية لمعالجة كل كلمة مرور. وعند بناء منصات المصادقة الرقمية، يحرص خبراء الأمان على فحص متانة كلمات المرور عبر فاحص قوة كلمة المرور، وإنشاء بيانات سرية قوية عبر مولد كلمات المرور، ومطابقة التجزئات العامة عبر مولد Hash، وتأمين المفاتيح البرمجية بواسطة مولّد مفاتيح API.

المواصفات التقنية وتشفير Blowfish المتطور

صُممت خوارزميات التجزئة العامة مثل SHA-256 و MD5 لأغراض فحص تكامل البيانات والشهادات الرقمية؛ ولذلك صُممت لتعمل بأقصى سرعة ممكنة. تتيح هذه السرعة لمزارع التعدين وبطاقات الرسومات الحديثة (ASICs و GPUs) اختبار مليارات الاحتمالات في الثانية الواحدة، مما يجعل كلمات المرور المشفرة بتلك الطرق عرضة للاختراق الفوري بمجرد تسريب قاعدة البيانات.

تعالج Bcrypt هذه الفجوة الأمنية عبر خصائص هندسية محكمة:

  • نظام EksBlowfish الحسابي المكلف: آلية معقدة لتهيئة الصناديق التبديلية (S-Boxes) تمنع حيل الاختصار الرياضي أو الحوسبة الموازية على كروت الشاشة.
  • ملح عشوائي مدمج بحجم 128 بت: استدعاء مباشر لوحدات العشوائية التشفيرية الحقيقية في نظام التشغيل لإنشاء ملح فريد لكل عملية، مما يبطل جداول قوس قزح الجاهزة نهائياً.
  • ترميز Radix-64 الآمن: استخدام أبجدية مكونة من 64 محرفاً تضمن سلامة الهاش داخل حقول قواعد البيانات وترويسات الويب دون مشاكل المحارف الخاصة.
  • مقارنة ثابتة التوقيت: حماية واجهات التحقق من هجمات قياس التوقيت الدقيقة التي تستهدف كشف أجزاء الهاش.

معامل التكلفة وقابلية التكيف مع تطور العتاد

تتمثل العبقرية الهندسية لخوارزمية Bcrypt في معامل الصعوبة المتكيف (Cost Factor أو Salt Rounds). يُحدد هذا المعامل كقيمة لوغاريتمية ثنائية $c$ تعني تنفيذ $2^c$ دورة متكررة داخل خوارزمية التشفير.

تمنح هذه الميزة التطبيقات مناعة مستقبلية خارقة: فمع تزايد سرعة المعالجات بمرور السنين وفق قانون مور، يستطيع مهندسو النظم ببساطة رفع معامل التكلفة بمقدار درجة واحدة (من 10 إلى 11 مثلاً)، لمضاعفة الوقت المطلوب لكسر الهاش فورياً دون الحاجة لتغيير جداول قواعد البيانات أو بنية الشيفرة البرمجية.

الأملاح التشفيرية وإبطال جداول قوس قزح (Rainbow Tables)

تمثل جداول قوس قزح قواعد بيانات هائلة مخزنة مسبقاً تحتوي على مليارات الكلمات الشائعة وتجزئاتها الجاهزة، مما يتيح للمخترق فك شفرة آلاف الحسابات في ثوانٍ معدودة إذا كانت غير مملحة.

تقضي Bcrypt على هذا التهديد تماماً من خلال الملح الإلزامي:

  1. إنتروبيا فريدة لكل حساب: يتم إنشاء ملح جديد عشوائي بحجم 16 بايت لكل مستخدم، مما يجعل نفس كلمة المرور تظهر بأشكال مشفرة مختلفة تماماً في كل مرة.
  2. استحالة الحساب المسبق: يُجبر المهاجم على بناء جدول تخمين مستقل ومخصص لكل مستخدم على حدة، وهو ما يتطلب مساحات تخزين تتجاوز مليارات التيرابايت.
  3. تخزين ذاتي داخل الهاش: يُدمج الملح مباشرة داخل الـ 60 محرفاً المكونة للهاش، دون الحاجة لإنشاء أعمدة إضافية في جداول المستخدمين.

وضعا التشغيل: توليد الهاش والتحقق الفوري

توفر الأداة واجهتين متكاملتين لتسهيل مهام المطورين وخبراء الأمان واختبار الاختراق:

  • وضع توليد الهاش (Hash Mode): إنشاء ملح عشوائي جديد، وتطبيق معامل الصعوبة المختار (من 4 إلى 16 دورة)، وتوليد شفرة Bcrypt القياسية المكونة من 60 محرفاً مع إمكانية نسخها بضغطة زر واحدة.
  • وضع التحقق التشفيري (Verify Mode): استقبال هاش Bcrypt مخزن مسبقاً وفحص تطابقه مع كلمة المرور المدخلة عبر تفكيك الملح وإعادة تنفيذ الحساب والمقارنة في وقت ثابت، مما يعطيك إشعار نجاح أخضر صريح عند التطابق التام.

مقارنة معمارية: خوارزمية Bcrypt المتكيفة مقابل دوال التجزئة السريعة

المعيار التشفيري خوارزمية Bcrypt المتكيفة للأمان دوال التجزئة السريعة (SHA-256 / MD5)
الهدف التصميمي الأساسي إبطاء متعمد واستهلاك للذاكرة لحماية كلمات المرور من التخمين. أقصى سرعة إنتاجية ممكنة لفحص سلامة الملفات والتواقيع الرقمية.
مقاومة كروت الشاشة (GPUs) عالية جداً؛ تعتمد على وصول عشوائي للذاكرة يسبب اختناقاً لمعالجات الرسوم. شبه منعدمة؛ تستطيع كروت الشاشة تجربة مليارات التجزئات في الثانية.
قابلية زيادة الصعوبة صعوبة متكيفة لوغاريتمياً ($2^c$) يمكن رفعها بضغطة زر للأجيال القادمة. صعوبة ثابتة لا يمكن زيادتها إلا بإعادة تصميم الخوارزمية بالكامل.
إدارة الملح التشفيري ملح إلزامي بحجم 128 بت يُدمج تلقائياً داخل النص المشفر الناتج. تتطلب دمجاً يدوياً للملح وتخزينه في أعمدة منفصلة بقاعدة البيانات.
مقاومة جداول التخمين الجاهزة مناعة رياضية مطلقة بفضل تفرد الأملاح لكل مستخدم على حدة. عرضة للاختراق الفوري عبر جداول قوس قزح في حال غياب الملح.
آلية التنفيذ والخصوصية معالجة محلية 100% داخل المتصفح دون إرسال أي بيانات عبر الشبكة. تعتمد على تنفيذ محلي أو سحابي.

مصفوفة دورات الملح وزمن المعالجة وتوصيات الاستخدام

معامل الصعوبة (Rounds) عدد الدورات التكرارية ($2^c$) زمن المعالجة التقريبي البيئة البرمجية الموصى بها
الدورات 4 – 6 16 – 64 دورة أقل من 5 مللي ثانية اختبارات الوحدة الآلية (Unit Tests) وبيئات CI/CD السريعة فقط.
الدورات 8 – 9 256 – 512 دورة 20 – 45 مللي ثانية الخدمات المصغرة ذات معدلات الطلب الفائقة والأجهزة المدمجة.
الدورات 10 – 11 1,024 – 2,048 دورة 80 – 180 مللي ثانية تطبيقات الويب وتطبيقات الهواتف القياسية (المعيار الذهبي الحالي).
الدورات 12 – 13 4,096 – 8,192 دورة 350 – 750 مللي ثانية البوابات المصرفية، التكنولوجيا المالية، والتطبيقات عالية الحساسية.
الدورات 14 – 16 16,384 – 65,536 دورة 1.5 إلى 6.0 ثوانٍ اشتقاق المفاتيح الرئيسية للخزن المشفرة والأرشفة الباردة للمدراء.

دليل العمل التدريجي لتشفير والتحقق من كلمات المرور

لضمان تطبيق إجراءات أمنية صارمة أثناء تجربة وفحص شفرات Bcrypt، اتبع هذه الخطوات المنهجية:

  1. تحديد نمط العملية: اختر وضع التشفير لتوليد هاش جديد، أو وضع التحقق لاختبار كلمة مرور مقابل هاش موجود.
  2. إدخال كلمة المرور مع مراعاة حد الـ 72 بايتاً: اكتب كلمة المرور الصريحة؛ وتذكر أن الخوارزمية تعالج أول 72 بايتاً فقط من النص.
  3. ضبط معامل الصعوبة: حدد 10 أو 12 دورة للتطبيقات الفعلية، وشاهد كيف يتضاعف زمن المعالجة كلما رفعت الرقم.
  4. التوليد التشفيري اللحظي: انقر على زر التوليد ليقوم متصفحك بسحب 16 بايت من العشوائية الحقيقية والبدء في تشفير النص محلياً.
  5. معاينة الهاش المكتمل: تأكد من أن الهاش يبدأ بالرمز $2b$ ومتبوعاً برقم الصعوبة ثم الملح والناتج التشفيري.
  6. اختبار المطابقة في وضع التحقق: انسخ الهاش وضعه في وضع التحقق واكتب نفس كلمة المرور للتأكد من استجابة خوارزمية الفحص بنجاح.

الأمان والخصوصية الصارمة: سياسة صفر خوادم وسرية تامة

تعتبر كلمات المرور المشفرة أثمن أسرار مؤسستك البرمجية؛ وإن إرسالها إلى مواقع ويب غير موثوقة لتشفيرها أو التحقق منها يمثل انتهاكاً خطيراً لمعايير الأمان الدولية (مثل SOC-2 و ISO 27001 و GDPR).

توفر منصتنا حماية متكاملة عبر المبادئ التالية:

  • تنفيذ محلي 100%: لا تمتلك الأداة أي كود برمجي خادم؛ حيث تُجرى كافة عمليات الحساب والتشفير داخل متصفحك مباشرة.
  • ذاكرة مؤقتة ونقية: لا نحفظ كلمات المرور أو الهاشات في ملفات تعريف الارتباط أو التخزين المحلي للمتصفح.
  • زوال فوري بمجرد الإغلاق: يتم تطهير ذاكرة الوصول العشوائي (RAM) بالكامل فور إغلاق نافذة التبويب، مما يضمن عدم بقاء أي أثر لبياناتك.

سيناريوهات الاستخدام العملية عبر بيئات التطوير وهندسة النظم

تعتبر أداة Bcrypt ركيزة أساسية للمطورين وخبراء اختبار الاختراق في مهامهم اليومية:

  • بناء حسابات المشرفين الأولية (Seeding): توليد هاشات معتمدة لإدراجها في ملفات تهيئة قواعد البيانات لحسابات المدراء في أطر العمل مثل Django و Laravel و Spring Boot.
  • معالجة أعطال تسجيل الدخول: التحقق مما إذا كانت كلمة مرور العميل المدخلة تطابق الهاش المخزن في قاعدة البيانات أثناء الدعم الفني لحل مشاكل المصادقة.
  • اختبارات الاختراق والتدقيق الأمني: تقييم سرعة المعالجة واختبار كفاءة الدفاع ضد هجمات القوة الغاشمة عند مستويات صعوبة مختلفة.
  • تأمين خوادم الويب: إنشاء هاشات مشفرة لملفات حماية المجلدات (htpasswd) في خوادم Nginx و Apache و Traefik.
  • التعليم والتدريب الأكاديمي: شرح آليات عمل الأملاح التشفيرية والدورات الحسابية لطلاب الأمن السيبراني بشكل عملي ومباشر.

توصيات احترافية لإدارة كلمات المرور في البيئات الإنتاجية

لحماية حسابات مستخدميك وتطبيق أفضل ممارسات المصادقة العالمية، راعِ المعايير الآتية:

  1. حظر تخزين كلمات المرور الصريحة نهائياً: شفر كافة كلمات المرور فور استلامها في نقطة التسجيل عبر خوارزمية Bcrypt بمعامل صعوبة لا يقل عن 10.
  2. فحص متانة كلمة المرور قبل التشفير: امنع المستخدمين من اختيار كلمات مرور شائعة وسهلة التخمين قبل تطبيق التشفير.
  3. إعادة التشفير التلقائي عند الترقية (Re-Hashing on Login): عند رفع معامل التكلفة مستقبلاً (من 10 إلى 12 مثلاً)، افحص الهاش عند تسجيل الدخول وأعد تشفيره بالصعوبة الجديدة تلقائياً.
  4. تفعيل المصادقة الثنائية (MFA): عزز حماية كلمات المرور عبر تفعيل مفاتيح الأمان الفيزيائية أو تطبيقات المصادقة المتزامنة (TOTP) لضمان أمان متعدد الطبقات.

Frequently Asked Questions

ما الذي يجعل خوارزمية Bcrypt أفضل من دوال التجزئة التقليدية مثل SHA-256 و MD5 لتخزين كلمات المرور؟

صُممت دوال التجزئة الكلاسيكية (مثل MD5 و SHA-256) لتكون سريعة وفائقة الإنتاجية في التحقق من سلامة الملفات ونقل البيانات، مما يسمح لكروت الشاشة الحديثة (GPUs) بتخمين مليارات التجزئات في الثانية الواحدة. بينما صُممت Bcrypt عمداً لتكون بطيئة ومستهلكة للذاكرة ومعتمدة على شفرة Blowfish، مع إمكانية زيادة صعوبتها بمرور الزمن، مما يجعل هجمات التخمين الشامل بالقوة الغاشمة (Brute-Force) مستحيلة ومكلفة جداً على المهاجمين.

هل يتم إرسال كلمات المرور الصريحة أو الهاشات الناتجة إلى أي خوادم خارجية؟

لا نهائياً. يعمل مولّد Bcrypt بنسبة 100% محلياً داخل ذاكرة المتصفح النشطة لجهازك (Client-Side). يتم توليد الأملاح العشوائية وتنفيذ دورات التشفير الحسابية بالكامل عبر محرك جافا سكريبت بجهازك دون إرسال أي بايت عبر الإنترنت، مما يضمن سرية وخصوصية تامة لأسرارك وكلمات مرور مستخدميك.

ما هي دورات الملح (Salt Rounds) وما هو المعامل الأنسب للاستخدام في المواقع الإنتاجية؟

يمثل معامل دورات الملح أساً لوغاريتمياً ثنائياً ($2^{\text{cost}}$ من الدورات التكرارية لخوارزمية توسيع المفتاح). فاختيار 10 يعني تنفيذ 1,024 دورة (تستغرق نحو 80-100 مللي ثانية)، واختيار 12 يعني 4,096 دورة (نحو 300 مللي ثانية). وتعتبر المستويات بين 10 و 12 المعيار الذهبي الموصى به عالمياً لتحقيق توازن ممتاز بين سرعة تسجيل الدخول وصعوبة الكسر.

ما هو التشريح الهيكلي لنص هاش Bcrypt المكون من 60 محرفاً؟

يتكون نص Bcrypt القياسي (مثل `$2b$10$N9qo...`) من أربعة أجزاء مفصولة برمز الدولار: `$2b$` يمثل إصدار الخوارزمية، والرقم التالي `10$` يمثل معامل الصعوبة (عدد الدورات)، والـ 22 محرفاً التالية تمثل الملح العشوائي المشفر بحجم 128 بت، والـ 31 محرفاً الأخيرة تمثل ناتج التشفير النهائي.

هل تقتطع خوارزمية Bcrypt كلمات المرور الطويلة التي تتجاوز 72 محرفاً؟

نعم، نظراً للبنية الداخلية لخوارزمية Blowfish التي تعتمد عليها Bcrypt، فإنها تقبل بحد أقصى 72 بايتاً فقط من كلمة المرور وتتجاهل تلقائياً أي محارف إضافية بعدها. ولتخزين عبارات مرور أطول، تلجأ بعض الأنظمة إلى تجزئة النص مسبقاً عبر SHA-256 قبل تمريره لـ Bcrypt.

لماذا ينتج تشفير نفس كلمة المرور مرتين هاشين مختلفين تماماً في كل مرة؟

لأن خوارزمية Bcrypt تقوم تلقائياً بإنشاء ملح عشوائي مشفر جديد (Salt) بحجم 128 بت في كل عملية تشفير مستقلة. يضمن هذا الملح أن الكلمات المتطابقة لملايين المستخدمين ستظهر بنصوص مشفرة مختلفة تماماً، مما يحبط هجمات جداول قوس قزح (Rainbow Tables).

هل يمكن التحقق من الهاشات المولّدة هنا داخل لغات البرمجة مثل Node.js و Python و PHP؟

نعم بالتأكيد. تعتمد الأداة على التنسيق المعياري المفتوح (Modular Crypt Format)، مما يجعل الهاشات المولّدة متوافقة تماماً وقابلة للتحقق الفوري داخل مكتبات التشفير الرسمية في Python (مكتبة bcrypt) و PHP (دالة password_verify) و Node.js و Go و Java.

كيف يحمي وضع التحقق في الأداة من هجمات قياس التوقيت (Timing Attacks)؟

تستخدم الأداة خوارزمية مقارنة ثابتة التوقيت (Constant-Time Comparison) تفحص كافة محارف الهاش بالكامل حتى لو اكتشفت خطأ في الحرف الأول، مما يمنع المهاجمين من استنتاج أجزاء المفتاح عبر قياس الفروق الزمنية بالمللي ثانية.