0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Impostazioni
Genera e verifica hash delle password nel formato usato da WordPress. In modalità Encrypt, inserisci una password per preparare l'hash all'inserimento nel database. In Verify, confronta una password in chiaro con l'hash memorizzato per confermare se corrisponde.

bcrypt con pre-hash HMAC-SHA384. Formato WordPress 6.8 e successivi. Prefisso "$wp$2y$".

Le password di WordPress non possono essere "decriptate" – l'algoritmo è unidirezionale. Per scoprire se una password corrisponde a un hash, usa la modalità "Verifica".

Parametri

Round di bcrypt (4-15). WordPress usa 10 di default.

Come funziona

Questo strumento genera e verifica hash di password nello stesso formato usato da WordPress, utile per migrare utenti, riparare accessi o inserire una password direttamente nel database.

Supporta due formati: bcrypt con pre-hash HMAC-SHA384 (WordPress 6.8 e successivi, prefisso $wp$2y$) e phpass basato su MD5 iterato (versioni precedenti, prefisso $P$). In modalità Verifica rileva il formato automaticamente.

Il costo controlla quante round vengono applicate: più alto è il costo, più lento è calcolare l'hash e più resistente alla forza bruta. WordPress usa 10 per bcrypt e 8 per phpass in modo predefinito.

Esempi

bcrypt (WP 6.8+)$wp$2y$10$… → il prefisso $wp$ anteposto a un bcrypt standard di 60 caratteri.
phpass (WP < 6.8)$P$B… → 34 caratteri in totale, con un salt di 8 caratteri.Ogni hash include un salt casuale, quindi la stessa password produce hash diversi ogni volta.
VerificaPassword + hash memorizzato → corrisponde / non corrisponde.

Casi d'uso

  • Reimpostare la password di un utente modificando direttamente il campo user_pass nella tabella wp_users.
  • Migrare account verso o da WordPress mantenendo le password esistenti.
  • Controllare se una password corrisponde a un hash esportato dal database.
  • Generare hash di prova per sviluppare o fare il debug dell'autenticazione di un sito.

Domande frequenti

Che formato usa WordPress per le password?

Dalla versione 6.8 usa bcrypt con un pre-hash HMAC-SHA384 (prefisso $wp$2y$). Le versioni precedenti usano phpass, uno schema portabile basato su MD5 iterato (prefisso $P$). Entrambi includono un salt.

Perché WordPress 6.8 è passato a bcrypt?

phpass (MD5 iterato) è diventato obsoleto rispetto agli attacchi attuali; bcrypt è molto più resistente. Il pre-hash con SHA-384 evita inoltre il limite di 72 byte che bcrypt ha sulla password.

Posso incollare l'hash direttamente nel database?

Sì. Copia l'hash generato nel campo user_pass della tabella wp_users; WordPress riconosce sia il formato bcrypt sia quello phpass all'accesso.

Cos'è il costo e quale valore conviene?

È il fattore di lavoro, ovvero quante round vengono calcolate. Un valore più alto è più sicuro ma più lento. I valori predefiniti (10 per bcrypt, 8 per phpass) offrono un buon equilibrio.

La stessa password genera sempre lo stesso hash?

No. Ogni hash incorpora un salt casuale, così la stessa password produce hash diversi. Per questo, per verificare una password si usa la modalità Verifica invece di confrontare gli hash tra loro.

La mia password viene inviata a un server?

No. Tutto il calcolo dell'hash e la verifica avvengono localmente nel tuo browser; la password non lascia mai il tuo dispositivo.