bcrypt com pre-hash HMAC-SHA384. Formato WordPress 6.8 e posteriores. Pre-fixo "$wp$2y$".
As senhas do WordPress não podem ser "desencriptadas": o algoritmo é unidirecional. Para saber se uma senha coincide com um hash, use o modo "Verificar".
Rondas de bcrypt (4-15). WordPress usa 10 por padrão.
Como funciona
Esta ferramenta gera e verifica hashes de senhas no mesmo formato que o WordPress usa, útil para migrar usuários, reparar acessos ou inserir uma senha diretamente no banco de dados.
Suporta dois formatos: bcrypt com pré-hash HMAC-SHA384 (WordPress 6.8 e posteriores, prefixo $wp$2y$) e phpass baseado em MD5 iterado (versões anteriores, prefixo $P$). No modo Verificar, detecta o formato automaticamente.
O custo controla quantas rodadas são aplicadas: quanto maior o custo, mais lento o hash é de calcular e mais resistente à força bruta. O WordPress usa 10 no bcrypt e 8 no phpass por padrão.
Exemplos
bcrypt (WP 6.8+)$wp$2y$10$… → o prefixo $wp$ anteposto a um bcrypt padrão de 60 caracteres.phpass (WP < 6.8)$P$B… → 34 caracteres no total, com um salt de 8 caracteres.Cada hash inclui um salt aleatório, por isso a mesma senha produz hashes diferentes a cada vez.VerificarSenha + hash armazenado → coincide / não coincide.Casos de uso
- Redefinir a senha de um usuário editando diretamente o campo user_pass na tabela wp_users.
- Migrar contas para ou do WordPress mantendo as senhas existentes.
- Verificar se uma senha coincide com um hash exportado do banco de dados.
- Gerar hashes de teste para desenvolver ou depurar a autenticação de um site.
Perguntas frequentes
Que formato o WordPress usa para as senhas?
Desde a versão 6.8 usa bcrypt com um pré-hash HMAC-SHA384 (prefixo $wp$2y$). As versões anteriores usam phpass, um esquema portável baseado em MD5 iterado (prefixo $P$). Ambos incorporam salt.
Por que o WordPress 6.8 mudou para o bcrypt?
O phpass (MD5 iterado) ficou desatualizado frente aos ataques atuais; o bcrypt é muito mais resistente. O pré-hash com SHA-384 evita ainda o limite de 72 bytes que o bcrypt tem sobre a senha.
Posso colar o hash diretamente no banco de dados?
Sim. Copie o hash gerado para o campo user_pass da tabela wp_users; o WordPress reconhece tanto o formato bcrypt quanto o phpass ao fazer login.
O que é o custo e qual valor é melhor?
É o fator de trabalho, ou seja, quantas rodadas são calculadas. Um valor mais alto é mais seguro, mas mais lento. Os valores padrão (10 no bcrypt, 8 no phpass) oferecem um bom equilíbrio.
A mesma senha gera sempre o mesmo hash?
Não. Cada hash incorpora um salt aleatório, de modo que a mesma senha produz hashes diferentes. Por isso, para conferir uma senha usa-se o modo Verificar em vez de comparar hashes entre si.
Minha senha é enviada a um servidor?
Não. Todo o cálculo do hash e a verificação ocorrem localmente no seu navegador; a senha nunca sai do seu dispositivo.