Hashing-ul parolelor protejează credențiale stocate prin convertirea unei parole într-o valoare ireversibilă de lungime fixă, astfel încât o breșă a bazei de date să nu expună direct parolele în text clar. Un salt (salt), o valoare aleatorie unică adăugată fiecărei parole înainte de hashing, împiedică atacatorii să utilizeze tabele precalculate de tip rainbow tables și asigură că parolele identice produc hash-uri diferite.
OWASP recomandă funcții lente și care solicită memoria, cum ar fi Argon2id, bcrypt sau scrypt, configurate astfel încât calcularea fiecărui hash să fie costisitoare. Hash-urile rapide, cum ar fi MD5 și SHA-1, nu sunt potrivite pentru parole, deoarece le permit atacatorilor să testeze miliarde de ghiciri pe secundă.
Acest calculator estimează dificultatea de ghicire, nu rezistența vreunui mecanism de hashing de pe partea serverului.