Les valeurs par défaut suivent le profil Argon2id de l'OWASP (64 Mio, 3 passes). Le premier hachage charge aussi le runtime WASM (~25 Ko) - tout s'exécute dans votre navigateur.
-
-
Argon2id - vainqueur de la Password Hashing Competition. Dur en mémoire : le coût dépend de la RAM, pas de la vitesse du CPU, donc les GPU et les ASIC ne donnent aucun avantage à un attaquant. 100 % côté client (WASM) - vos mots de passe ne quittent jamais votre appareil.
Ce que ça fait
L’outil Argon2
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
& Verify hache des mots de passe avec Argon2id - le vainqueur de la PasswordHashingHashingA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Competition 2015 et le remplaçant moderne de bcrypt et PBKDF2 - et vérifie des hachages Argon2 existants. Vous contrôlez les trois paramètres de coût : mémoire (64 MiB par défaut), itérations (3 passes par défaut) et parallélisme (lanes). Tout s’exécute dans votre navigateur via WebAssembly : les mots de passe ne quittent jamais votre appareil.La sortie est une chaîne PHC autonome, que vous pouvez stocker directement dans une base de données :
$argon2id$v=19$m=65536,t=3,p=1$<salt>$<hash>
Elle embarque l’algorithme, la version, tous les paramètres de coût, le sel aléatoire et le condensat - la vérification n’a besoin que de la chaîne et du mot de passe.
Comment l’utiliser
- Choisissez Hacher, entrez le mot de passe, et ajustez au besoin mémoire / itérations / parallélisme / longueur de hachage.
- Pressez Hacher - copiez la chaîne PHC encodée (ce que vous stockez) ou le condensat hexadécimal brut.
- Pour vérifier un mot de passe contre un hachage stocké, passez en Vérifier, collez la chaîne
$argon2id$…, et pressez Vérifier - l’outil montre aussi les paramètres analysés depuis la chaîne.
Exemples
- Inscription d’un nouvel utilisateur (analogie côté serveur) :
argon2Hash(password)→ stockez la chaîne encodée dans votre ligneusers. À la connexion,argon2Verify(encoded, password)décide de la correspondance. - Vérification croisée d’implémentations :
password/somesalt, m=65536, t=2, p=4, condensat de 32 octets →1a9677b0afe81fda…- identique àgolang.org/x/crypto/argon2avec les mêmes entrées. - Réglage : m=19456 (19 MiB), t=2, p=1 est le profil minimum acceptable selon l’OWASP ; m=65536, t=3, p=1 (le défaut de cet outil) est le profil recommandé.
Bon à savoir
- Pourquoi la dureté mémoire compte : bcrypt et PBKDF2 ne coûtent que du temps CPU. Le coût d’Argon2id est fixé par la RAM - un attaquant doit consacrer 64 MiB de mémoire par essai, donc les GPU (cœurs rapides, mémoire rare par cœur) et les ASIC perdent leur avantage. Un ordinateur portable et une ferme de GPU paient à peu près le même prix par essai.
- Argon2id spécifiquement : Argon2i résiste aux canaux auxiliaires (accès mémoire indépendants des données, pour tourner sur des serveurs) ; Argon2d résiste aux attaques par GPU. Argon2id est l’hybride recommandé pour le stockage de mots de passe.
- Stockez la chaîne encodée, pas le condensat hexadécimal - la chaîne PHC transporte les paramètres et le sel, pour que les connexions futures ne dépendent pas de la configuration du jour.
- Vérifie n’importe quelle variante : l’outil détecte automatiquement argon2d / argon2i / argon2id depuis la chaîne elle-même.
- Privé : le hachage s’exécute à 100 % côté client en WASM (Argon2 de référence v1.0.2) - sûr pour de vrais mots de passe.
- Outils liés : Password Generator, Passphrase Generator, Password Strength Analyser,
HMACHMACA construction that combines a hash function with a secret key to prove a message is intact and came from someone holding the key.
Generator.