0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
कॉन्फ़िगरेशन
WordPress द्वारा उपयोग किए जाने वाले प्रारूप में पासवर्ड हैश जेनरेट और सत्यापित करें। एन्क्रिप्ट मोड में, डेटाबेस में डालने के लिए तैयार हैश प्राप्त करने के लिए पासवर्ड दर्ज करें। सत्यापित मोड में, संग्रहीत हैश के साथ सादे पाठ पासवर्ड की तुलना करें यह पुष्टि करने के लिए कि वे मेल खाते हैं।

HMAC-SHA384 प्री-हैश के साथ bcrypt। WordPress 6.8 और बाद के संस्करणों का प्रारूप। उपसर्ग "$wp$2y$"।

WordPress पासवर्ड को "डिक्रिप्ट" नहीं किया जा सकता: एल्गोरिथम एकतरफ़ा है। यह जानने के लिए कि पासवर्ड हैश से मेल खाता है या नहीं, "सत्यापित" मोड का उपयोग करें।

पैरामीटर

bcrypt rounds (4-15)। WordPress डिफ़ॉल्ट रूप से 10 का उपयोग करता है।

यह कैसे काम करता है

यह टूल उसी फ़ॉर्मैट में पासवर्ड हैश बनाता और सत्यापित करता है जो WordPress उपयोग करता है, जो उपयोगकर्ता माइग्रेट करने, लॉगिन ठीक करने या डेटाबेस में सीधे पासवर्ड डालने के लिए उपयोगी है।

यह दो फ़ॉर्मैट का समर्थन करता है: HMAC-SHA384 प्री-हैश वाला bcrypt (WordPress 6.8 और बाद के, उपसर्ग $wp$2y$) और पुनरावृत्त MD5 पर आधारित phpass (पुराने संस्करण, उपसर्ग $P$)। सत्यापन मोड में यह फ़ॉर्मैट को स्वतः पहचान लेता है।

कॉस्ट नियंत्रित करता है कि कितने राउंड लागू होंगे: कॉस्ट जितना अधिक, हैश की गणना उतनी धीमी और ब्रूट-फ़ोर्स के प्रति उतनी अधिक प्रतिरोधी। WordPress डिफ़ॉल्ट रूप से bcrypt के लिए 10 और phpass के लिए 8 उपयोग करता है।

उदाहरण

bcrypt (WP 6.8+)$wp$2y$10$… → मानक 60-वर्ण bcrypt के आगे जोड़ा गया $wp$ उपसर्ग।
phpass (WP < 6.8)$P$B… → कुल 34 वर्ण, 8-वर्ण के salt के साथ।प्रत्येक हैश में एक यादृच्छिक salt शामिल होता है, इसलिए वही पासवर्ड हर बार अलग हैश बनाता है।
सत्यापित करेंपासवर्ड + संग्रहीत हैश → मेल खाता है / मेल नहीं खाता।

उपयोग के मामले

  • wp_users तालिका में user_pass फ़ील्ड को सीधे संपादित करके किसी उपयोगकर्ता का पासवर्ड रीसेट करना।
  • मौजूदा पासवर्ड बनाए रखते हुए खातों को WordPress में या से माइग्रेट करना।
  • जाँचना कि कोई पासवर्ड डेटाबेस से निर्यात किए गए हैश से मेल खाता है या नहीं।
  • किसी साइट के प्रमाणीकरण को विकसित या डीबग करने के लिए परीक्षण हैश बनाना।

अक्सर पूछे जाने वाले प्रश्न

WordPress पासवर्ड के लिए किस फ़ॉर्मैट का उपयोग करता है?

संस्करण 6.8 से यह HMAC-SHA384 प्री-हैश वाला bcrypt ($wp$2y$ उपसर्ग) उपयोग करता है। पुराने संस्करण phpass उपयोग करते हैं, जो पुनरावृत्त MD5 पर आधारित एक पोर्टेबल योजना है ($P$ उपसर्ग)। दोनों में salt शामिल होता है।

WordPress 6.8 ने bcrypt पर स्विच क्यों किया?

phpass (पुनरावृत्त MD5) मौजूदा हमलों के सामने पुराना पड़ गया; bcrypt कहीं अधिक प्रतिरोधी है। SHA-384 प्री-हैश bcrypt द्वारा पासवर्ड पर लगाई गई 72-बाइट सीमा से भी बचाता है।

क्या मैं हैश को सीधे डेटाबेस में पेस्ट कर सकता हूँ?

हाँ। जनरेट किए गए हैश को wp_users तालिका के user_pass फ़ील्ड में कॉपी करें; WordPress लॉगिन के समय bcrypt और phpass दोनों फ़ॉर्मैट पहचान लेता है।

कॉस्ट क्या है और कौन सा मान उपयुक्त है?

यह कार्य कारक है, यानी कितने राउंड गणना किए जाते हैं। अधिक मान अधिक सुरक्षित पर धीमा होता है। डिफ़ॉल्ट मान (bcrypt के लिए 10, phpass के लिए 8) अच्छा संतुलन देते हैं।

क्या वही पासवर्ड हमेशा वही हैश बनाता है?

नहीं। प्रत्येक हैश में एक यादृच्छिक salt होता है, इसलिए वही पासवर्ड अलग हैश बनाता है। इसीलिए किसी पासवर्ड की जाँच के लिए हैश आपस में तुलना करने के बजाय सत्यापन मोड उपयोग किया जाता है।

क्या मेरा पासवर्ड किसी सर्वर को भेजा जाता है?

नहीं। सारी हैश गणना और सत्यापन आपके ब्राउज़र में स्थानीय रूप से होते हैं; पासवर्ड कभी आपके डिवाइस से बाहर नहीं जाता।

यह भी देखें