Gerador htpasswd

Gere entradas .htpasswd Apache — Proteja os seus diretórios web

Partilhar:

Gerador htpasswd

Crie entradas .htpasswd seguras para autenticação básica HTTP

A ferramenta htpasswd gera entradas de palavra-passe para a autenticação básica do servidor Apache HTTP (ficheiros .htpasswd). Estes ficheiros contêm pares utilizador:palavra-passe que protegem diretórios web, painéis de administração e ambientes de desenvolvimento.

O que é .htpasswd?

Um ficheiro .htpasswd armazena nomes de utilizador e palavras-passe com hash utilizados pelo módulo mod_auth_basic do Apache. Quando um utilizador tenta aceder a um diretório protegido, o Apache solicita credenciais.

✅ Algoritmos suportados

  • bcrypt ($2y$): Opção mais segura com fator de custo adaptativo. Recomendado para todas as novas configurações
  • APR1 MD5 ($apr1$): Variante MD5 específica do Apache. Boa compatibilidade com versões antigas
  • SHA-1 ({SHA}): Hash SHA-1 codificado em Base64. Simples com segurança básica
  • crypt(): Encriptação DES Unix tradicional. Suporte máximo de 8 caracteres de palavra-passe

📊 Casos de uso

  • Painéis admin: Proteger wp-admin, phpMyAdmin ou áreas de administração personalizadas
  • Sites staging: Manter privados os ambientes de desenvolvimento e staging
  • Endpoints API: Adicionar camada de autenticação básica a APIs REST
  • Ficheiros estáticos: Restringir acesso a documentos e downloads sensíveis

⚠️ Nota de segurança

Use sempre bcrypt para novas entradas htpasswd. APR1 e SHA-1 são suportados para compatibilidade mas são mais fracos.

🔄 Comparação de algoritmos

🔵

bcrypt ($2y$)

Custo adaptativo, mais difícil de forçar

Melhor escolha para novas configurações

🟢

APR1 MD5 ($apr1$)

1000 iterações MD5 com salt

Específico Apache, boa compatibilidade

🟡

SHA-1 / crypt

Hashing de passagem única

Apenas legacy, não recomendado

Perguntas frequentes ❓

Como uso a entrada htpasswd gerada?

Crie um ficheiro .htpasswd fora da raiz web e cole a entrada. Depois adicione as diretivas AuthType Basic, AuthName, AuthUserFile e Require valid-user.

Qual algoritmo devo escolher?

Escolha sempre bcrypt para novas configurações. Use APR1 apenas se a sua versão Apache não suportar bcrypt (pré-2.4).

Posso ter múltiplos utilizadores num ficheiro?

Sim. Adicione uma entrada por linha. Cada utilizador pode usar um algoritmo diferente.