Trình Tạo htpasswd
Zero trust by designGenerate htpasswd entries in the browser. bcrypt (-B) is the default for new files. Apache MD5, unsalted SHA-1, and plaintext are legacy compatibility options only.
- Multiple algorithms
12 rounds
Error
Current entry
No entry yet.
Recent history
| Username | Algorithm | Actions |
|---|---|---|
| Nothing generated yet. | ||
htpasswd là gì?
Tệp htpasswd là một cơ sở dữ liệu dạng flat-file dùng để lưu trữ tên người dùng và mật khẩu đã băm cho xác thực cơ bản trên máy chủ web Apache và Nginx. Đây là cách đơn giản nhưng hiệu quả để bảo vệ các thư mục cụ thể hoặc bảng quản trị trên một website mà không cần một hệ thống xác thực đầy đủ dựa trên cơ sở dữ liệu.
Mỗi dòng trong tệp htpasswd đại diện cho một người dùng và tuân theo định dạng username:hashed_password.
Cách sử dụng công cụ này
- Nhập tên người dùng: Gõ tên người dùng bạn muốn dùng để xác thực.
- Cung cấp mật khẩu: Nhập một mật khẩu hoặc nhấp Tạo mật khẩu mạnh để tạo một mật khẩu an toàn.
- Chọn thuật toán: Chọn Bcrypt (-B) cho bảo mật hiện đại hoặc Apache MD5 (-m) để tương thích với hệ thống cũ.
- Tạo: Nhấp Tạo bản ghi để tạo chuỗi đã băm.
- Sao chép hoặc Tải xuống: Sao chép dòng kết quả vào clipboard hoặc tải xuống dưới dạng tệp để tải lên máy chủ của bạn.
Trường hợp sử dụng phổ biến
- Bảng quản trị: Bảo vệ các khu vực nhạy cảm như
/adminhoặc/wp-adminvới một lớp bảo mật cấp máy chủ bổ sung. - Trang staging: Hạn chế truy cập vào môi trường phát triển hoặc staging để chúng không bị công cụ tìm kiếm lập chỉ mục hoặc công chúng xem được.
- Kho lưu trữ riêng tư: Bảo mật các kho Git hoặc SVN cục bộ được phục vụ qua HTTP.
- API Gateway: Triển khai xác thực đơn giản cho các microservice nội bộ hoặc API cũ.
Mẹo hay
- Luôn dùng Bcrypt: Bcrypt cố tình chậm và sử dụng hệ số cost để chống lại tấn công brute-force. Nó an toàn hơn đáng kể so với các tùy chọn MD5 hoặc SHA1 cũ.
- Bảo mật tệp: Đặt tên tệp của bạn là
.htpasswd(có dấu chấm đầu) và lưu trữ nó bên ngoài thư mục web root để tránh bị tải xuống. - HTTPS là bắt buộc: Xác thực cơ bản gửi thông tin đăng nhập dưới dạng dễ dàng đảo ngược. Không bao giờ sử dụng nó qua HTTP không mã hóa; luôn đảm bảo trang web của bạn được phục vụ qua HTTPS.