0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Konfiguration
Generiere und verifiziere Hashes von Passwörtern im Format, das WordPress verwendet. Im Modus verschlüsseln, geben Sie ein Passwort ein, um seinen Hash zu erhalten, der bereit ist, in die Datenbank eingefügt zu werden. Im Modus verifizieren, vergleichen Sie ein Passwort im Klartext mit seinem gespeicherten Hash, um zu bestätigen, ob sie übereinstimmen.

bcrypt mit vorabem HMAC-SHA384. WordPress-Format 6.8 und höher. Präfix „$wp$2y$“.

WordPress-Kennwörter können nicht „entschlüsselt“ werden: Der Algorithmus ist unidirektional. Um zu erfahren, ob eine Kennwort mit einem Hash übereinstimmt, verwenden Sie den Modus „Verifizieren“.

Parameter

Rondas von bcrypt (4-15). WordPress verwendet standardmäßig 10.

So funktioniert es

Dieses Tool erzeugt und verifiziert Passwort-Hashes im selben Format, das WordPress verwendet – nützlich, um Benutzer zu migrieren, Anmeldungen zu reparieren oder ein Passwort direkt in die Datenbank einzufügen.

Es unterstützt zwei Formate: bcrypt mit einem HMAC-SHA384-Vorhash (WordPress 6.8 und höher, Präfix $wp$2y$) und phpass auf Basis von iteriertem MD5 (frühere Versionen, Präfix $P$). Im Modus Verifizieren erkennt es das Format automatisch.

Die Kosten steuern, wie viele Runden angewendet werden: Je höher die Kosten, desto langsamer ist der Hash zu berechnen und desto widerstandsfähiger gegen Brute Force. WordPress verwendet standardmäßig 10 für bcrypt und 8 für phpass.

Beispiele

bcrypt (WP 6.8+)$wp$2y$10$… → das Präfix $wp$ vor einem standardmäßigen 60-Zeichen-bcrypt.
phpass (WP < 6.8)$P$B… → insgesamt 34 Zeichen, mit einem 8-Zeichen-Salt.Jeder Hash enthält ein zufälliges Salt, sodass dasselbe Passwort jedes Mal unterschiedliche Hashes erzeugt.
VerifizierenPasswort + gespeicherter Hash → stimmt überein / stimmt nicht überein.

Anwendungsfälle

  • Das Passwort eines Benutzers zurücksetzen, indem du das Feld user_pass in der Tabelle wp_users direkt bearbeitest.
  • Konten zu oder von WordPress migrieren und dabei bestehende Passwörter beibehalten.
  • Prüfen, ob ein Passwort mit einem aus der Datenbank exportierten Hash übereinstimmt.
  • Test-Hashes erzeugen, um die Authentifizierung einer Website zu entwickeln oder zu debuggen.

Häufige Fragen

Welches Format verwendet WordPress für Passwörter?

Seit Version 6.8 verwendet es bcrypt mit einem HMAC-SHA384-Vorhash (Präfix $wp$2y$). Frühere Versionen verwenden phpass, ein portables Verfahren auf Basis von iteriertem MD5 (Präfix $P$). Beide enthalten ein Salt.

Warum ist WordPress 6.8 zu bcrypt gewechselt?

phpass (iteriertes MD5) ist gegenüber aktuellen Angriffen veraltet; bcrypt ist viel widerstandsfähiger. Der SHA-384-Vorhash umgeht zudem das 72-Byte-Limit, das bcrypt für das Passwort hat.

Kann ich den Hash direkt in die Datenbank einfügen?

Ja. Kopiere den erzeugten Hash in das Feld user_pass der Tabelle wp_users; WordPress erkennt beim Anmelden sowohl das bcrypt- als auch das phpass-Format.

Was sind die Kosten und welchen Wert sollte ich verwenden?

Es ist der Arbeitsfaktor, also wie viele Runden berechnet werden. Ein höherer Wert ist sicherer, aber langsamer. Die Standardwerte (10 für bcrypt, 8 für phpass) bieten ein gutes Gleichgewicht.

Erzeugt dasselbe Passwort immer denselben Hash?

Nein. Jeder Hash enthält ein zufälliges Salt, sodass dasselbe Passwort unterschiedliche Hashes erzeugt. Deshalb verwendet man zum Prüfen eines Passworts den Modus Verifizieren, statt Hashes miteinander zu vergleichen.

Wird mein Passwort an einen Server gesendet?

Nein. Die gesamte Hash-Berechnung und Verifizierung erfolgen lokal in deinem Browser; das Passwort verlässt dein Gerät nie.