0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Configuration
Générez et vérifiez des hashes de mots de passe dans le format utilisé par WordPress. En mode Crypter, saisissez un mot de passe pour obtenir son hash prêt à être inséré dans la base de données. En mode Vérifier, comparez un mot de passe en texte brut avec son hash stocké pour confirmer s'ils correspondent.

bcrypt avec pré-hachage HMAC-SHA384. Format WordPress 6.8 et versions ultérieures. Préfixe « $wp$2y$ ».

Les mots de passe de WordPress ne peuvent pas être « décryptés » : l'algorithme est unidirectionnel. Pour savoir si un mot de passe correspond à un hash, utilisez le mode « Vérifier ».

Paramètres

Rondes de bcrypt (4-15). WordPress utilise 10 par défaut.

Comment ça marche

Cet outil génère et vérifie des hachages de mots de passe au même format que celui utilisé par WordPress, utile pour migrer des utilisateurs, réparer des connexions ou insérer un mot de passe directement dans la base de données.

Il prend en charge deux formats : bcrypt avec un pré-hachage HMAC-SHA384 (WordPress 6.8 et suivants, préfixe $wp$2y$) et phpass basé sur MD5 itéré (versions antérieures, préfixe $P$). En mode Vérifier, il détecte le format automatiquement.

Le coût contrôle le nombre de tours appliqués : plus le coût est élevé, plus le hachage est lent à calculer et résistant à la force brute. WordPress utilise 10 pour bcrypt et 8 pour phpass par défaut.

Exemples

bcrypt (WP 6.8+)$wp$2y$10$… → le préfixe $wp$ ajouté devant un bcrypt standard de 60 caractères.
phpass (WP < 6.8)$P$B… → 34 caractères au total, avec un sel de 8 caractères.Chaque hachage inclut un sel aléatoire, de sorte que le même mot de passe produit des hachages différents à chaque fois.
VérifierMot de passe + hachage stocké → correspond / ne correspond pas.

Cas d'usage

  • Réinitialiser le mot de passe d'un utilisateur en modifiant directement le champ user_pass dans la table wp_users.
  • Migrer des comptes vers ou depuis WordPress tout en conservant les mots de passe existants.
  • Vérifier si un mot de passe correspond à un hachage exporté de la base de données.
  • Générer des hachages de test pour développer ou déboguer l'authentification d'un site.

Questions fréquentes

Quel format WordPress utilise-t-il pour les mots de passe ?

Depuis la version 6.8, il utilise bcrypt avec un pré-hachage HMAC-SHA384 (préfixe $wp$2y$). Les versions antérieures utilisent phpass, un schéma portable basé sur MD5 itéré (préfixe $P$). Les deux incluent un sel.

Pourquoi WordPress 6.8 est-il passé à bcrypt ?

phpass (MD5 itéré) est devenu obsolète face aux attaques actuelles ; bcrypt est bien plus résistant. Le pré-hachage avec SHA-384 évite en outre la limite de 72 octets que bcrypt impose au mot de passe.

Puis-je coller le hachage directement dans la base de données ?

Oui. Copiez le hachage généré dans le champ user_pass de la table wp_users ; WordPress reconnaît à la fois le format bcrypt et le format phpass lors de la connexion.

Qu'est-ce que le coût et quelle valeur choisir ?

C'est le facteur de travail, c'est-à-dire le nombre de tours calculés. Une valeur plus élevée est plus sûre mais plus lente. Les valeurs par défaut (10 pour bcrypt, 8 pour phpass) offrent un bon équilibre.

Le même mot de passe génère-t-il toujours le même hachage ?

Non. Chaque hachage intègre un sel aléatoire, de sorte que le même mot de passe produit des hachages différents. C'est pourquoi, pour vérifier un mot de passe, on utilise le mode Vérifier au lieu de comparer les hachages entre eux.

Mon mot de passe est-il envoyé à un serveur ?

Non. Tout le calcul du hachage et la vérification se font localement dans votre navigateur ; le mot de passe ne quitte jamais votre appareil.