Generatore htpasswd

Genera voci .htpasswd Apache — Proteggi le tue directory web

Condividi:

Generatore htpasswd

Crea voci .htpasswd sicure per l'autenticazione HTTP di base

Lo strumento htpasswd genera voci password per l'autenticazione di base del server Apache HTTP (file .htpasswd). Questi file contengono coppie utente:password che proteggono directory web, pannelli di amministrazione e ambienti di sviluppo.

Cos'è .htpasswd?

Un file .htpasswd memorizza nomi utente e password hash utilizzati dal modulo mod_auth_basic di Apache. Quando un utente tenta di accedere a una directory protetta, Apache richiede le credenziali.

✅ Algoritmi supportati

  • bcrypt ($2y$): Opzione più sicura con fattore di costo adattivo. Consigliato per tutte le nuove configurazioni
  • APR1 MD5 ($apr1$): Variante MD5 specifica di Apache. Buona compatibilità con versioni precedenti
  • SHA-1 ({SHA}): Hash SHA-1 codificato Base64. Semplice con sicurezza di base
  • crypt(): Crittografia DES Unix tradizionale. Supporto massimo 8 caratteri password

📊 Casi d'uso

  • Pannelli admin: Proteggere wp-admin, phpMyAdmin o aree admin personalizzate
  • Siti staging: Mantenere privati gli ambienti di sviluppo e staging
  • Endpoint API: Aggiungere livello di autenticazione di base alle API REST
  • File statici: Limitare l'accesso a documenti e download sensibili

⚠️ Nota di sicurezza

Usa sempre bcrypt per nuove voci htpasswd. APR1 e SHA-1 sono supportati per compatibilità ma sono più deboli.

🔄 Confronto algoritmi

🔵

bcrypt ($2y$)

Costo adattivo, più difficile da forzare

Scelta migliore per nuove configurazioni

🟢

APR1 MD5 ($apr1$)

1000 iterazioni MD5 con salt

Specifico Apache, buona compatibilità

🟡

SHA-1 / crypt

Hashing a passaggio singolo

Solo legacy, non consigliato

Domande frequenti ❓

Come uso la voce htpasswd generata?

Crea un file .htpasswd fuori dalla root web e incolla la voce. Quindi aggiungi le direttive AuthType Basic, AuthName, AuthUserFile e Require valid-user.

Quale algoritmo scegliere?

Scegli sempre bcrypt per nuove configurazioni. Usa APR1 solo se la versione Apache non supporta bcrypt (pre-2.4).

Posso avere più utenti in un file?

Sì. Aggiungi una voce per riga. Ogni utente può usare un algoritmo diverso.