UTILS.
Privés par défaut
🔒

Générateur .htpasswd

Créez des lignes .htpasswd Apache/nginx avec des hachages APR1-MD5 salés ou SHA-1, entièrement hors ligne dans votre navigateur.

Vos fichiers restent sur cet appareil

Les fichiers sont traités dans votre navigateur, jamais envoyés. Le site télécharge le code et les ressources nécessaires aux outils. Sans compte ni traceurs.

Utilisez Télécharger pour enregistrer cet outil dans un fichier HTML utilisable hors ligne.

Confidentialité →
— la sortie apparaît ici —
Bcrypt n'est pas inclus. APR1-MD5 est salé et recommandé ; SHA-1 n'est pas salé, hérité uniquement.

À propos de cet outil

Générez une ligne d'identifiants .htpasswd prête à coller (nom d'utilisateur:hachage) pour l'authentification HTTP Basic d'Apache ou nginx. Le nom d'utilisateur, le mot de passe et le hachage se déroulent tous localement dans votre navigateur — rien n'est téléversé, et il n'y a ni eval ni bibliothèque externe.

Deux algorithmes sont pris en charge. APR1-MD5 (le format $apr1$ d'Apache) est implémenté en JavaScript pur, y compris un MD5 autonome et la boucle crypt salée complète de 1000 tours, avec un sel aléatoire de 8 caractères tiré de crypto.getRandomValues. SHA-1 utilise le crypto.subtle.digest intégré au navigateur, encodé en base64 et préfixé de {SHA}, correspondant à la sortie de htpasswd -s. Bcrypt est intentionnellement absent car un bcrypt en JavaScript pur, correct et rapide, est impraticable côté client.

Saisissez un nom d'utilisateur et un mot de passe, choisissez un algorithme, et copiez la ligne obtenue dans votre fichier .htpasswd. Utilisez Nouveau sel pour régénérer le sel APR1 (chaque enregistrement produit un hachage différent pour le même mot de passe, ce qui est attendu et correct).

Foire aux questions

Mon mot de passe est-il envoyé quelque part ?
Non. Tout le hachage s'exécute entièrement dans votre navigateur à l'aide d'un MD5 intégré pour APR1 et du crypto.subtle natif pour SHA-1. Rien n'est transmis et il n'y a pas d'eval.
Quel algorithme choisir ?
APR1-MD5 ($apr1$) est le défaut Apache recommandé et est salé, c'est donc le plus sûr des deux ici. SHA-1 ({SHA}) n'est pas salé et sert surtout aux configurations héritées ou à la compatibilité nginx.
Pourquoi le hachage APR1 change-t-il à chaque fois ?
APR1 utilise un sel aléatoire de 8 caractères, donc le même mot de passe produit un hachage différent à chaque fois. C'est voulu ; Apache relit le sel dans le hachage stocké lors de la vérification d'une connexion.
Pourquoi bcrypt n'est-il pas proposé ?
Bcrypt est délibérément exclu. Un bcrypt en JavaScript pur correct serait volumineux et lent dans le navigateur, donc cet outil livre plutôt les modes fiables et hors ligne APR1-MD5 et SHA-1.

Plus d'outils