UTILS.
Standaard privé
🛡️

Argon2-wachtwoordhashgenerator & -verificatie

Bereken een Argon2id/i/d-wachtwoordhash met instelbaar geheugen, iteraties en parallellisme, of verifieer een wachtwoord tegen een PHC-gecodeerde hash. Client-side.

Je bestanden blijven op dit apparaat

Bestanden worden in je browser verwerkt, nooit geüpload. De site downloadt de benodigde code en bestanden. Geen accounts of trackers.

Gebruik Downloaden om deze tool als één HTML-bestand op te slaan voor offline gebruik.

Privacy →

Wachtwoorden worden 100% in je browser gehasht — er wordt niets geüpload.

— uitvoer verschijnt hier —

Over deze tool

De Argon2-wachtwoordhashgenerator & -verificatie berekent en controleert Argon2-hashes volledig in je browser. Argon2 won de Password Hashing Competition van 2015 en is gestandaardiseerd in RFC 9106; in tegenstelling tot bcrypt is het memory-hard, wat betekent dat de cost wordt gedomineerd door RAM-gebruik, wat GPU- en ASIC-kraakopstellingen dwarsboomt. De Generate-modus trekt 16 willekeurige salt-bytes uit crypto.getRandomValues en draait de geselecteerde variant met je parameters: t iteraties (time cost), m geheugen in KiB, p parallellisme (lanes), en de uitvoerhashlengte in bytes.

Er worden drie varianten aangeboden. Argon2id (de standaard en de door de RFC aanbevolen keuze) is een hybride die zowel side-channel- als time-memory-trade-off-aanvallen weerstaat; Argon2i is geoptimaliseerd tegen side-channel-lekkage; Argon2d maximaliseert weerstand tegen GPU-kraken maar is niet side-channel-veilig. Het resultaat is een zelfbeschrijvende PHC-string van de vorm $argon2id$v=19$m=65536,t=3,p=1$<base64 salt>$<base64 hash>, zodat elke parameter die nodig is om te verifiëren binnen de hash reist. De standaardwaarden (t=3, m=65536 KiB = 64 MiB, p=1) volgen het tweede aanbevolen profiel van RFC 9106.

Omdat het werk draait als een eval-vrije WebAssembly-build onder het strikte beveiligingsbeleid van de browser, wordt geheugen op de pagina toegewezen: zeer hoge m-waarden zijn RAM-intensief en kunnen traag zijn op telefoons, dus de tool waarschuwt boven 256 MiB. De Verify-modus haalt de variant, versie, m/t/p, salt en digest uit een gecodeerde hash, herberekent met het kandidaat-wachtwoord, en rapporteert wel of geen overeenkomst. Wachtwoorden worden 100% in je browser gehasht en er wordt niets geüpload.

Veelgestelde vragen

Welke Argon2-variant moet ik gebruiken?
Argon2id is de standaard en de RFC 9106-aanbeveling voor wachtwoordhashen — het combineert de side-channel-weerstand van Argon2i met de GPU-kraakweerstand van Argon2d. Gebruik Argon2i alleen als je specifiek data-onafhankelijke geheugentoegang nodig hebt, en Argon2d alleen in omgevingen zonder side-channel-risico.
Wat doen de geheugen-, iteratie- en parallellisme-instellingen?
Geheugen (m, in KiB) is de RAM die de hash vult — de belangrijkste kostenfactor. Iteraties (t) is hoeveel passes over dat geheugen worden gemaakt. Parallellisme (p) is het aantal lanes dat tegelijk wordt berekend. Hogere m en t betekenen sterkere, tragere hashes; de standaardwaarden zijn m=65536 (64 MiB), t=3, p=1.
Waarom is een hoge geheugeninstelling traag of niet-reagerend?
Argon2 wijst daadwerkelijk het gevraagde geheugen in je browser toe, dus een waarde als 1 GiB (1048576 KiB) kan vastlopen of falen op apparaten met weinig RAM. De tool waarschuwt boven 256 MiB. Verlaag m als generatie blijft hangen; de parameters worden hoe dan ook in de hash opgeslagen.
Bevat de hash alles wat nodig is om hem te verifiëren?
Ja. De PHC-gecodeerde uitvoer bevat de variant, versie, m/t/p-parameters, salt en digest, dus verificatie heeft alleen het wachtwoord en die ene string nodig. Er wordt niets ergens naartoe gestuurd — zowel hashen als verifiëren draaien lokaal via WebAssembly.

Meer tools