工具用的顺手吗?
你的反馈能帮助我们做得更好
为Apache等服务器生成用户认证密码文件,支持BCrypt、MD5、SHA-1等多种加密算法。
输入用户名和密码生成
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
.htpasswd 是 HTTP 基本认证使用的密码记录文件,通常每行由用户名、冒号和对应的密码记录组成;多用户文件会把每个账户放在独立行中。服务器按记录格式验证登录信息,因此输出必须与服务器实际支持的算法一致。页面接受一个用户名和密码,显示一行文本,并提供复制与下载。
密码摘要不是可解密的密文,服务器会按记录格式校验登录密码。
HTTP Basic 的 user-id 不能包含冒号,因为首个冒号用于区分用户名与密码;填写真实用户名时也要符合目标服务器的限制。
Apache 文档列出 bcrypt、Apache APR1-MD5、SHA-1 和明文等不同记录形式。HTTP Basic 则是客户端提交凭据的传输机制:RFC 7617 规定凭据经 Base64 编码,但编码本身不是加密。
指南
按步骤完成操作,并通过示例核对输入与结果。
若目的是理解文件结构,请使用虚构的用户名和密码。页面默认选择 SHA-1,可从列表改选其他记录格式。
界面提供 SHA-1、MD5 APR1、bcrypt 和明文选项,结果会按用户名:记录的形式显示。
可复制当前行,也可下载为 .htpasswd 文本文件。下载内容会以单独一行保存。
要配置实际受保护的目录,请在服务器环境使用受维护且与目标服务器兼容的认证工具生成记录,再通过测试账户确认登录有效。密码文件应放在 Web 服务器不能直接读取的位置;HTTP Basic 认证还必须通过 HTTPS/TLS 传输。
场景
查看这项工具在不同工作与生活流程中的用法。
课程或内部文档可以用虚构用户名和密码观察一行记录的组成,再说明不同记录前缀对应不同算法。
维护人员可以把算法兼容性和密码文件存放位置列入评审清单。真正用于账户验证的记录应由受维护的工具重新生成,并在目标环境中测试。
须知
使用前了解适用范围、结果限制与必要提醒。
当前实现中的 APR1 与 bcrypt 选项生成的是带有相应前缀的演示字符串,并未计算完整的 APR1 或真正的 bcrypt 记录,服务器无法据此可靠验证密码。SHA-1 选项输出的是 {SHA} 与 Base64 摘要的格式,但 Apache 将 SHA-1 标为不安全;明文选项会直接写出密码。随机口令按钮也不保证密码学安全性。因此不要把任何选项生成的内容用于真实账户或线上访问控制。若要部署,请用服务器支持的安全算法重新生成,并将密码文件置于不可通过 Web 访问的位置;HTTP Basic 凭据只做 Base64 编码,必须通过 HTTPS/TLS 传输。
当前表单处理一组用户名和密码,输出一条记录,不会合并多用户文件。密码栏会以明文显示;真实口令不要在共享屏幕或公共设备中输入。HTTPS/TLS 可以保护 Basic 凭据的传输,但不能把无效摘要变成服务器可验证的密码记录。
在服务器配置中引用密码文件时,还要检查文件路径和读取权限;若文件可从站点地址直接访问,账户记录可能暴露。TLS 保护传输链路,但不会提升摘要算法本身的强度。
SHA-1 记录不带随机盐,同一密码会得到相同摘要;这也是它不适合作为新凭据存储格式的原因之一。
推荐
查找相关工具、专题与可用的 API 能力。