Web Tools

.htpasswd Generator

Dieses Tool erstellt lokal im Browser einen Apache-kompatiblen .htpasswd-Eintrag für passwortgeschützte Bereiche mit Basic Authentication. Das Passwort wird nicht übertragen, nicht gespeichert und nicht im Klartext ausgegeben.

Wofür wird .htpasswd verwendet?

Eine .htpasswd-Datei enthält Benutzername und Passwort-Hash für Apache Basic Authentication. Zusammen mit einer passenden .htaccess-Konfiguration kann damit ein Verzeichnis oder eine Webseite vor einfachem Zugriff geschützt werden.

Die erzeugte .htpasswd-Datei sollte nicht öffentlich per Browser abrufbar sein. Sie gehört idealerweise außerhalb des öffentlich erreichbaren Webverzeichnisses. Basic Authentication sollte außerdem nur über HTTPS verwendet werden, damit Zugangsdaten nicht ungeschützt übertragen werden.

Generator

Zugangsdaten

Passwortstärke: nicht geprüft

Sicheres Passwort erzeugen

Das Passwort wird mit crypto.getRandomValues erzeugt. Math.random() wird nicht verwendet.

Hash-Verfahren

Dieses Tool erzeugt clientseitig einen Apache-kompatiblen APR1-MD5-Eintrag. Für besonders schützenswerte Bereiche sollte auf dem Server htpasswd -B mit bcrypt verwendet werden. bcrypt wird hier nicht vorgetäuscht, da keine externe Bibliothek eingebunden wird.

Optionales .htaccess-Beispiel

Ausgabe

.htpasswd

.htaccess-Beispiel

Sicherheitshinweise

  • Die .htpasswd-Datei sollte nicht öffentlich per Browser erreichbar sein.
  • Basic Authentication sollte nur zusammen mit HTTPS verwendet werden.
  • Für besonders schützenswerte Bereiche sollte serverseitig ein starkes Hashverfahren wie bcrypt mit htpasswd -B verwendet werden.
  • Die generierte Ausgabe ersetzt keine Serverprüfung.
  • Vor dem Produktiveinsatz sollte die Datei auf dem Zielserver getestet werden.