bcrypt مع خوارزمية التشفير السابقة HMAC-SHA384. صيغة WordPress 6.8 وما بعدها. البادئة "$wp$2y$".
لا يمكن "فك تشفير" كلمات مرور WordPress: فالخوارزمية أحادية الاتجاه. لمعرفة ما إذا كانت كلمة المرور تتطابق مع هاشتاج، استخدم "الطريقة التحقق".
جولات bcrypt (4-15). يستخدم WordPress القيمة 10 افتراضيا.
كيف يعمل
تُنشئ هذه الأداة وتتحقق من تجزئات كلمات المرور بالصيغة نفسها التي يستخدمها ووردبريس، وهي مفيدة لنقل المستخدمين أو إصلاح تسجيل الدخول أو إدراج كلمة مرور مباشرةً في قاعدة البيانات.
يدعم صيغتين: bcrypt مع تجزئة أولية HMAC-SHA384 (ووردبريس 6.8 وما بعده، البادئة $wp$2y$) وphpass المعتمد على MD5 المكرَّر (الإصدارات الأقدم، البادئة $P$). وفي وضع التحقق يكتشف الصيغة تلقائيًّا.
يتحكم التكلفة في عدد الجولات المطبَّقة: كلما زادت التكلفة، صار حساب التجزئة أبطأ وأكثر مقاومة للقوة الغاشمة. يستخدم ووردبريس افتراضيًّا 10 لـ bcrypt و8 لـ phpass.
أمثلة
bcrypt (WP 6.8+)$wp$2y$10$… → البادئة $wp$ الموضوعة أمام bcrypt قياسي من 60 حرفًا.phpass (WP < 6.8)$P$B… → 34 حرفًا إجمالًا، مع ملح من 8 أحرف.يتضمن كل تجزئة ملحًا عشوائيًّا، لذا تُنتج كلمة المرور نفسها تجزئات مختلفة في كل مرة.تحقّقكلمة المرور + التجزئة المخزَّنة → تطابق / عدم تطابق.حالات الاستخدام
- إعادة تعيين كلمة مرور مستخدم بتحرير حقل user_pass مباشرةً في جدول wp_users.
- نقل الحسابات إلى ووردبريس أو منه مع الحفاظ على كلمات المرور الحالية.
- التحقق مما إذا كانت كلمة مرور تطابق تجزئة مُصدَّرة من قاعدة البيانات.
- إنشاء تجزئات اختبار لتطوير مصادقة موقع أو تصحيحها.
الأسئلة الشائعة
ما الصيغة التي يستخدمها ووردبريس لكلمات المرور؟
منذ الإصدار 6.8 يستخدم bcrypt مع تجزئة أولية HMAC-SHA384 (البادئة $wp$2y$). أما الإصدارات الأقدم فتستخدم phpass، وهو مخطَّط محمول قائم على MD5 المكرَّر (البادئة $P$). وكلاهما يتضمن ملحًا.
لماذا انتقل ووردبريس 6.8 إلى bcrypt؟
أصبح phpass (MD5 المكرَّر) قديمًا أمام الهجمات الحالية؛ وbcrypt أكثر مقاومة بكثير. كما تتجنب التجزئة الأولية بـ SHA-384 حدّ الـ 72 بايت الذي يفرضه bcrypt على كلمة المرور.
هل يمكنني لصق التجزئة مباشرةً في قاعدة البيانات؟
نعم. انسخ التجزئة المُولَّدة إلى حقل user_pass في جدول wp_users؛ يتعرّف ووردبريس على صيغتَي bcrypt وphpass عند تسجيل الدخول.
ما التكلفة وما القيمة المناسبة؟
هو عامل العمل، أي عدد الجولات التي تُحسَب. القيمة الأعلى أكثر أمانًا لكنها أبطأ. القيم الافتراضية (10 لـ bcrypt و8 لـ phpass) توفّر توازنًا جيدًا.
هل تُنتج كلمة المرور نفسها دائمًا التجزئة نفسها؟
لا. يتضمن كل تجزئة ملحًا عشوائيًّا، لذا تُنتج كلمة المرور نفسها تجزئات مختلفة. لهذا، للتحقق من كلمة مرور، يُستخدم وضع التحقق بدلًا من مقارنة التجزئات ببعضها.
هل تُرسَل كلمة مروري إلى خادم؟
لا. يجري كل حساب التجزئة والتحقق محليًا في متصفحك؛ ولا تغادر كلمة المرور جهازك أبدًا.