Generador de htpasswd

Genere entradas .htpasswd de Apache — Proteja sus directorios web

Compartir:

Generador de htpasswd

Cree entradas seguras de .htpasswd de Apache para la Autenticación Básica HTTP

La herramienta htpasswd genera entradas de contraseñas para la autenticación básica de Apache HTTP Server (archivos .htpasswd). Estos archivos contienen pares de nombre_de_usuario:contraseña que protegen directorios web, paneles de administración, sitios de prueba (staging) y entornos de desarrollo utilizando la Autenticación Básica HTTP.

¿Qué es .htpasswd?

Un archivo .htpasswd almacena nombres de usuario y contraseñas hasheadas utilizadas por el módulo mod_auth_basic de Apache. Cuando un usuario intenta acceder a un directorio protegido, Apache solicita las credenciales y las verifica contra este archivo. Las contraseñas nunca se almacenan en texto plano.

✅ Algoritmos Soportados

  • bcrypt ($2y$): Opcion más segura con factor de coste adaptativo. Recomendada para todas las configuraciones nuevas.
  • APR1 MD5 ($apr1$): Variante MD5 específica de Apache. Ofrece buena compatibilidad con versiones antiguas de Apache.
  • SHA-1 ({SHA}): Hash SHA-1 codificado en Base64. Es un algoritmo simple, pero ofrece seguridad básica.
  • crypt(): Encriptación tradicional basada en DES de Unix. Soporte para contraseñas de máximo 8 caracteres.

📊 Casos de Uso Comunes

  • Paneles de Administración: Proteja áreas de administración como wp-admin de WordPress, phpMyAdmin o áreas personalizadas de administración.
  • Sitios de Pruebas (Staging): Mantenga la privacidad en entornos de desarrollo y staging.
  • Puntos de Enlace (Endpoints) de API: Añada una capa básica de autenticación a APIs REST.
  • Archivos Estáticos: Restrinja el acceso a descargas y documentos sensibles.

⚠️ Nota de Seguridad

Utilice siempre bcrypt para nuevas entradas htpasswd. APR1 y SHA-1 se soportan por motivos de compatibilidad con versiones anteriores, pero son algoritmos más débiles. Nunca transmita archivos .htpasswd a través de conexiones no cifradas. Combine siempre la Autenticación Básica HTTP con el protocolo HTTPS.

🔄 Algorithm Comparison

🔵

bcrypt ($2y$)

Adaptive cost, slowest to brute-force

Best choice for new setups

🟢

APR1 MD5 ($apr1$)

1000 MD5 iterations with salt

Apache-specific, good compatibility

🟡

SHA-1 / crypt

Single-pass hashing

Legacy only, not recommended

Frequently Asked Questions ❓

How do I use the generated htpasswd entry?

Create a .htpasswd file in a directory outside your web root and paste the generated entry. Then add AuthType Basic, AuthName, AuthUserFile, and Require valid-user directives to your .htaccess or Apache config.

Which algorithm should I choose?

Always choose bcrypt for new setups. It's the most secure option with an adaptive cost factor that makes brute-force attacks extremely slow. Use APR1 only if your Apache version doesn't support bcrypt (pre-2.4).

Can I have multiple users in one .htpasswd file?

Yes. Add one username:password entry per line. Each user can use a different algorithm. Apache will check credentials against all entries in the file.