bcrypt met HMAC-SHA384 pre-hash. WordPress-formaat 6.8 en later. Voorvoegsel "$wp$2y$".
WordPress-wachtwoorden kunnen niet worden "ontsleuteld" – het algoritme is eenrichtingsverzekerd. Om te achterhalen of een wachtwoord overeenkomt met een hash, gebruik je de modus "Verify".
Rondes van bcrypt (4-15). WordPress gebruikt standaard 10.
Hoe het werkt
Deze tool genereert en verifieert wachtwoordhashes in hetzelfde formaat dat WordPress gebruikt, handig om gebruikers te migreren, aanmeldingen te repareren of een wachtwoord rechtstreeks in de database in te voegen.
Het ondersteunt twee formaten: bcrypt met een HMAC-SHA384-prehash (WordPress 6.8 en later, prefix $wp$2y$) en phpass op basis van geïtereerde MD5 (eerdere versies, prefix $P$). In de modus Verifiëren detecteert het het formaat automatisch.
De cost bepaalt hoeveel rondes worden toegepast: hoe hoger de cost, hoe trager de hash te berekenen is en hoe beter bestand tegen brute kracht. WordPress gebruikt standaard 10 voor bcrypt en 8 voor phpass.
Voorbeelden
bcrypt (WP 6.8+)$wp$2y$10$… → het voorvoegsel $wp$ vóór een standaard bcrypt van 60 tekens.phpass (WP < 6.8)$P$B… → in totaal 34 tekens, met een salt van 8 tekens.Elke hash bevat een willekeurige salt, zodat hetzelfde wachtwoord elke keer andere hashes oplevert.VerifiërenWachtwoord + opgeslagen hash → komt overeen / komt niet overeen.Gebruiksscenario's
- Het wachtwoord van een gebruiker resetten door het veld user_pass in de tabel wp_users rechtstreeks te bewerken.
- Accounts naar of van WordPress migreren met behoud van bestaande wachtwoorden.
- Controleren of een wachtwoord overeenkomt met een uit de database geëxporteerde hash.
- Test-hashes genereren om de authenticatie van een site te ontwikkelen of te debuggen.
Veelgestelde vragen
Welk formaat gebruikt WordPress voor wachtwoorden?
Sinds versie 6.8 gebruikt het bcrypt met een HMAC-SHA384-prehash (prefix $wp$2y$). Eerdere versies gebruiken phpass, een draagbaar schema op basis van geïtereerde MD5 (prefix $P$). Beide bevatten een salt.
Waarom is WordPress 6.8 overgestapt op bcrypt?
phpass (geïtereerde MD5) is verouderd tegen huidige aanvallen; bcrypt is veel bestandiger. De SHA-384-prehash omzeilt bovendien de limiet van 72 bytes die bcrypt op het wachtwoord heeft.
Kan ik de hash rechtstreeks in de database plakken?
Ja. Kopieer de gegenereerde hash naar het veld user_pass van de tabel wp_users; WordPress herkent bij het aanmelden zowel het bcrypt- als het phpass-formaat.
Wat is de cost en welke waarde kan ik het beste gebruiken?
Het is de werkfactor, dat wil zeggen hoeveel rondes worden berekend. Een hogere waarde is veiliger maar trager. De standaardwaarden (10 voor bcrypt, 8 voor phpass) bieden een goede balans.
Genereert hetzelfde wachtwoord altijd dezelfde hash?
Nee. Elke hash bevat een willekeurige salt, zodat hetzelfde wachtwoord verschillende hashes oplevert. Daarom gebruik je om een wachtwoord te controleren de modus Verifiëren in plaats van hashes met elkaar te vergelijken.
Wordt mijn wachtwoord naar een server gestuurd?
Nee. Alle hashberekening en verificatie gebeuren lokaal in je browser; het wachtwoord verlaat nooit je apparaat.