bcrypt con pre-hash HMAC-SHA384. WordPress 6.8 이상 버전의 형식. 접두사 "$wp$2y$".
WordPress의 암호는 "해독"할 수 없습니다. 알고리즘은 단방향입니다. 암호가 해시와 일치하는지 확인하려면 "검증" 모드를 사용하십시오.
bcrypt 라운드 수(4~15). WordPress는 기본값으로 10을 사용합니다.
작동 방식
이 도구는 WordPress가 사용하는 것과 동일한 형식으로 비밀번호 해시를 생성하고 검증합니다. 사용자 마이그레이션, 로그인 복구, 데이터베이스에 비밀번호 직접 삽입에 유용합니다.
두 가지 형식을 지원합니다: HMAC-SHA384 사전 해시가 적용된 bcrypt(WordPress 6.8 이상, 접두사 $wp$2y$)와 반복 MD5 기반 phpass(이전 버전, 접두사 $P$). 검증 모드에서 형식을 자동으로 감지합니다.
비용은 적용되는 라운드 수를 제어합니다. 비용이 높을수록 해시 계산이 느려지고 무차별 대입에 더 강합니다. WordPress는 기본적으로 bcrypt에 10, phpass에 8을 사용합니다.
예시
bcrypt (WP 6.8+)$wp$2y$10$… → 표준 60자 bcrypt 앞에 붙은 $wp$ 접두사.phpass (WP < 6.8)$P$B… → 총 34자이며 8자 솔트를 포함합니다.각 해시에는 무작위 솔트가 포함되므로 같은 비밀번호라도 매번 다른 해시가 생성됩니다.검증비밀번호 + 저장된 해시 → 일치 / 불일치.활용 사례
- wp_users 테이블의 user_pass 필드를 직접 편집하여 사용자의 비밀번호를 재설정하기.
- 기존 비밀번호를 유지하면서 계정을 WordPress로 또는 WordPress에서 마이그레이션하기.
- 비밀번호가 데이터베이스에서 내보낸 해시와 일치하는지 확인하기.
- 사이트의 인증을 개발하거나 디버깅하기 위한 테스트 해시를 생성하기.
자주 묻는 질문
WordPress는 비밀번호에 어떤 형식을 사용하나요?
6.8 버전부터 HMAC-SHA384 사전 해시가 적용된 bcrypt($wp$2y$ 접두사)를 사용합니다. 이전 버전은 반복 MD5 기반의 이식 가능한 방식인 phpass($P$ 접두사)를 사용합니다. 둘 다 솔트를 포함합니다.
WordPress 6.8은 왜 bcrypt로 전환했나요?
phpass(반복 MD5)는 최신 공격에 비해 구식이 되었고, bcrypt는 훨씬 더 강력합니다. SHA-384 사전 해시는 또한 bcrypt가 비밀번호에 두는 72바이트 제한도 우회합니다.
해시를 데이터베이스에 직접 붙여넣을 수 있나요?
예. 생성된 해시를 wp_users 테이블의 user_pass 필드에 복사하세요. WordPress는 로그인 시 bcrypt와 phpass 형식을 모두 인식합니다.
비용이란 무엇이며 어떤 값을 사용해야 하나요?
작업 계수, 즉 계산되는 라운드 수입니다. 값이 높을수록 안전하지만 느립니다. 기본값(bcrypt 10, phpass 8)이 좋은 균형을 제공합니다.
같은 비밀번호는 항상 같은 해시를 생성하나요?
아니요. 각 해시에는 무작위 솔트가 포함되므로 같은 비밀번호라도 다른 해시가 나옵니다. 그래서 비밀번호를 확인할 때는 해시끼리 비교하는 대신 검증 모드를 사용합니다.
내 비밀번호가 서버로 전송되나요?
아니요. 모든 해시 계산과 검증은 브라우저에서 로컬로 이루어지며, 비밀번호는 기기를 벗어나지 않습니다.