0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Configuração
Gere e verifique hashes de senhas no formato usado pelo WordPress. Em modo Criptografar, digite uma senha para obter seu hash pronto para inserir no banco de dados. Em modo Verificar, compare uma senha em texto plano com seu hash armazenado para confirmar se coincidem.

bcrypt com pre-hash HMAC-SHA384. Formato WordPress 6.8 e posteriores. Pre-fixo "$wp$2y$".

As senhas do WordPress não podem ser "desencriptadas": o algoritmo é unidirecional. Para saber se uma senha coincide com um hash, use o modo "Verificar".

Parâmetros

Rondas de bcrypt (4-15). WordPress usa 10 por padrão.

Como funciona

Esta ferramenta gera e verifica hashes de senhas no mesmo formato que o WordPress usa, útil para migrar usuários, reparar acessos ou inserir uma senha diretamente no banco de dados.

Suporta dois formatos: bcrypt com pré-hash HMAC-SHA384 (WordPress 6.8 e posteriores, prefixo $wp$2y$) e phpass baseado em MD5 iterado (versões anteriores, prefixo $P$). No modo Verificar, detecta o formato automaticamente.

O custo controla quantas rodadas são aplicadas: quanto maior o custo, mais lento o hash é de calcular e mais resistente à força bruta. O WordPress usa 10 no bcrypt e 8 no phpass por padrão.

Exemplos

bcrypt (WP 6.8+)$wp$2y$10$… → o prefixo $wp$ anteposto a um bcrypt padrão de 60 caracteres.
phpass (WP < 6.8)$P$B… → 34 caracteres no total, com um salt de 8 caracteres.Cada hash inclui um salt aleatório, por isso a mesma senha produz hashes diferentes a cada vez.
VerificarSenha + hash armazenado → coincide / não coincide.

Casos de uso

  • Redefinir a senha de um usuário editando diretamente o campo user_pass na tabela wp_users.
  • Migrar contas para ou do WordPress mantendo as senhas existentes.
  • Verificar se uma senha coincide com um hash exportado do banco de dados.
  • Gerar hashes de teste para desenvolver ou depurar a autenticação de um site.

Perguntas frequentes

Que formato o WordPress usa para as senhas?

Desde a versão 6.8 usa bcrypt com um pré-hash HMAC-SHA384 (prefixo $wp$2y$). As versões anteriores usam phpass, um esquema portável baseado em MD5 iterado (prefixo $P$). Ambos incorporam salt.

Por que o WordPress 6.8 mudou para o bcrypt?

O phpass (MD5 iterado) ficou desatualizado frente aos ataques atuais; o bcrypt é muito mais resistente. O pré-hash com SHA-384 evita ainda o limite de 72 bytes que o bcrypt tem sobre a senha.

Posso colar o hash diretamente no banco de dados?

Sim. Copie o hash gerado para o campo user_pass da tabela wp_users; o WordPress reconhece tanto o formato bcrypt quanto o phpass ao fazer login.

O que é o custo e qual valor é melhor?

É o fator de trabalho, ou seja, quantas rodadas são calculadas. Um valor mais alto é mais seguro, mas mais lento. Os valores padrão (10 no bcrypt, 8 no phpass) oferecem um bom equilíbrio.

A mesma senha gera sempre o mesmo hash?

Não. Cada hash incorpora um salt aleatório, de modo que a mesma senha produz hashes diferentes. Por isso, para conferir uma senha usa-se o modo Verificar em vez de comparar hashes entre si.

Minha senha é enviada a um servidor?

Não. Todo o cálculo do hash e a verificação ocorrem localmente no seu navegador; a senha nunca sai do seu dispositivo.