Aller au contenu

Générateur PBKDF2 (dérivation de clé)

Calculez une clé dérivée PBKDF2 à partir d’un mot de passe, d’un sel, d’un nombre d’itérations et d’un hachage, et comparez-la à des vecteurs de test.

Traité localement dans votre navigateur

Options
0 caractères · 0 lignes
Le résultat apparaîtra ici.

Qu'est-ce que Générateur PBKDF2 (dérivation de clé) ?

PBKDF2 (RFC 8018) étire un mot de passe en clé cryptographique en appliquant HMAC de nombreuses fois. Le sel rend chaque dérivation unique et le nombre d’itérations rend chaque essai coûteux pour un attaquant. Il sert à protéger des mots de passe stockés, à dériver des clés de chiffrement (dont l’outil AES de ce site) et dans les phrases secrètes Wi-Fi WPA2.

Saisissez le mot de passe, un sel (texte UTF-8 ou hex), le nombre d’itérations, le hachage HMAC (SHA-1, SHA-256, SHA-384 ou SHA-512) et la longueur de clé en octets. L’outil exécute l’implémentation Web Crypto et renvoie la clé en hex ou Base64. Par exemple, mot de passe « password », sel « salt », 4096 itérations avec SHA-256 donne c5e478d59288c841…

Comment ça marche ?

  1. Saisissez un mot de passe de test, puis réglez le sel et son encodage.
  2. Choisissez le hachage, le nombre d’itérations et la longueur de clé en octets.
  3. Cliquez sur Dériver la clé et copiez le résultat hex ou Base64.

Cas d'usage courants

  • Vérifier votre propre code PBKDF2 avec des vecteurs de test connus.
  • Reproduire un format de hachage de mot de passe stocké pour une migration ou un débogage.
  • Comprendre comment itérations et sels modifient la clé dérivée.
  • Dériver une clé pour un jeu de test dans un exercice de cryptographie.

Exemples

Essayez cette saisie dans l'outil ci-dessus :

Entrée
password
Sortie
c5e478d59288c841aa530db6845c4c8d962893a001ce4e11a4963873aa98134a

Confidentialité

Générateur PBKDF2 (dérivation de clé) s'exécute entièrement dans votre navigateur. Le texte ou les fichiers que vous fournissez sont traités sur votre appareil et ne sont ni envoyés, ni journalisés, ni stockés sur nos serveurs.

Limites

Ne saisissez pas de vrais mots de passe : utilisez des valeurs de test. Les recommandations actuelles (OWASP) sont de 600 000 itérations pour PBKDF2-HMAC-SHA-256 et un sel aléatoire unique de 16 octets ou plus par mot de passe. Pour stocker des mots de passe, préférez si possible des fonctions à mémoire coûteuse comme Argon2id ou scrypt.

Questions fréquentes

Combien d’itérations utiliser ?

L’OWASP suggère actuellement 600 000 pour HMAC-SHA-256, 210 000 pour HMAC-SHA-512 et 1 300 000 pour HMAC-SHA-1. Prenez le maximum que votre système peut supporter.

Pourquoi le même mot de passe donne-t-il une autre clé avec un autre sel ?

Le sel est mêlé à chaque bloc. Il garantit que deux mots de passe identiques n’ont pas la même empreinte et déjoue les tables précalculées.

Quelle longueur de clé demander ?

Demandez ce dont l’algorithme a besoin : 32 octets pour une clé AES-256. Demander plus que la taille de sortie du hachage ne coûte rien de plus à l’attaquant mais multiplie votre propre travail.

Plus d'outils dans Outils développeur →