0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Ustawienia
Generuj i weryfikuj hashe haseł w formacie stosowanym przez WordPress. W trybie Encrypt, wprowadź hasło, aby jego hash był gotowy do włożenia do bazy danych. W Verify, porównaj hasło w tekście jawnym z jego zapisanym hashem, aby potwierdzić, czy się zgadzają.

bcrypt z prehashem HMAC-SHA384. Format WordPress 6.8 i nowszy. Przedrostek "$wp$2y$".

Haseł do WordPressa nie da się "odszyfrować" – algorytm jest jednokierunkowy. Aby sprawdzić, czy hasło zgadza się z haszem, użyj trybu "Sprawdź".

Parametry

Rundy bcrypt (4-15). WordPress domyślnie używa 10.

Jak to działa

To narzędzie generuje i weryfikuje skróty haseł w tym samym formacie, którego używa WordPress, przydatne do migracji użytkowników, naprawy logowania lub wstawienia hasła bezpośrednio do bazy danych.

Obsługuje dwa formaty: bcrypt z prehashem HMAC-SHA384 (WordPress 6.8 i nowsze, prefiks $wp$2y$) oraz phpass oparty na iterowanym MD5 (wcześniejsze wersje, prefiks $P$). W trybie Weryfikuj wykrywa format automatycznie.

Koszt określa, ile rund zostanie zastosowanych: im wyższy koszt, tym wolniej oblicza się skrót i tym większa odporność na atak siłowy. WordPress domyślnie używa 10 dla bcrypt i 8 dla phpass.

Przykłady

bcrypt (WP 6.8+)$wp$2y$10$… → prefiks $wp$ dodany przed standardowy 60-znakowy bcrypt.
phpass (WP < 6.8)$P$B… → 34 znaki łącznie, z 8-znakową solą.Każdy skrót zawiera losową sól, więc to samo hasło za każdym razem daje inne skróty.
WeryfikujHasło + zapisany skrót → pasuje / nie pasuje.

Przypadki użycia

  • Zresetować hasło użytkownika, edytując bezpośrednio pole user_pass w tabeli wp_users.
  • Migrować konta do lub z WordPressa, zachowując istniejące hasła.
  • Sprawdzić, czy hasło pasuje do skrótu wyeksportowanego z bazy danych.
  • Generować testowe skróty, aby tworzyć lub debugować uwierzytelnianie witryny.

Najczęstsze pytania

Jakiego formatu WordPress używa dla haseł?

Od wersji 6.8 używa bcrypt z prehashem HMAC-SHA384 (prefiks $wp$2y$). Wcześniejsze wersje używają phpass, przenośnego schematu opartego na iterowanym MD5 (prefiks $P$). Oba zawierają sól.

Dlaczego WordPress 6.8 przeszedł na bcrypt?

phpass (iterowany MD5) stał się przestarzały wobec obecnych ataków; bcrypt jest znacznie odporniejszy. Prehash SHA-384 omija ponadto limit 72 bajtów, jaki bcrypt nakłada na hasło.

Czy mogę wkleić skrót bezpośrednio do bazy danych?

Tak. Skopiuj wygenerowany skrót do pola user_pass w tabeli wp_users; WordPress rozpoznaje przy logowaniu zarówno format bcrypt, jak i phpass.

Czym jest koszt i jaką wartość wybrać?

To współczynnik pracy, czyli ile rund jest obliczanych. Wyższa wartość jest bezpieczniejsza, ale wolniejsza. Wartości domyślne (10 dla bcrypt, 8 dla phpass) oferują dobrą równowagę.

Czy to samo hasło zawsze generuje ten sam skrót?

Nie. Każdy skrót zawiera losową sól, więc to samo hasło daje różne skróty. Dlatego, aby sprawdzić hasło, używa się trybu Weryfikuj zamiast porównywać skróty ze sobą.

Czy moje hasło jest wysyłane na serwer?

Nie. Całe obliczanie skrótu i weryfikacja odbywają się lokalnie w przeglądarce; hasło nigdy nie opuszcza Twojego urządzenia.