0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Настройка
Генерируйте и проверяйте хэши паролей в формате, используемом WordPress. В режиме Зашифровать, введите пароль, чтобы получить готовый для вставки в базу данных хэш. В режиме Проверка, сравните пароль в текстовом виде со своим хранимым хэшем, чтобы подтвердить, совпадают ли они.

bcrypt с предварительным хешированием HMAC-SHA384. Формат WordPress 6.8 и выше. Префикс «$wp$2y$».

Контрапароли WordPress нельзя «дешифровать»: алгоритм является односторонним. Чтобы узнать, совпадает ли пароль с хешем, используйте режим «Проверка».

Параметры

Раунды bcrypt (4-15). WordPress по умолчанию использует 10.

Как это работает

Этот инструмент генерирует и проверяет хеши паролей в том же формате, что использует WordPress, — удобно для миграции пользователей, восстановления входа или вставки пароля прямо в базу данных.

Он поддерживает два формата: bcrypt с предварительным хешем HMAC-SHA384 (WordPress 6.8 и новее, префикс $wp$2y$) и phpass на основе итеративного MD5 (более ранние версии, префикс $P$). В режиме «Проверить» формат определяется автоматически.

Стоимость определяет, сколько раундов применяется: чем выше стоимость, тем медленнее вычисляется хеш и тем устойчивее он к перебору. По умолчанию WordPress использует 10 для bcrypt и 8 для phpass.

Примеры

bcrypt (WP 6.8+)$wp$2y$10$… → префикс $wp$, добавленный перед стандартным bcrypt из 60 символов.
phpass (WP < 6.8)$P$B… → 34 символа в общей сложности, с 8-символьной солью.Каждый хеш содержит случайную соль, поэтому один и тот же пароль каждый раз даёт разные хеши.
ПроверитьПароль + сохранённый хеш → совпадает / не совпадает.

Сценарии использования

  • Сбросить пароль пользователя, напрямую отредактировав поле user_pass в таблице wp_users.
  • Переносить учётные записи в WordPress или из него, сохраняя существующие пароли.
  • Проверить, соответствует ли пароль хешу, экспортированному из базы данных.
  • Генерировать тестовые хеши для разработки или отладки аутентификации сайта.

Часто задаваемые вопросы

Какой формат WordPress использует для паролей?

Начиная с версии 6.8 он использует bcrypt с предварительным хешем HMAC-SHA384 (префикс $wp$2y$). Более ранние версии используют phpass — переносимую схему на основе итеративного MD5 (префикс $P$). Обе включают соль.

Почему WordPress 6.8 перешёл на bcrypt?

phpass (итеративный MD5) устарел перед современными атаками; bcrypt гораздо устойчивее. Предварительный хеш SHA-384 к тому же обходит ограничение bcrypt в 72 байта на пароль.

Могу ли я вставить хеш прямо в базу данных?

Да. Скопируйте сгенерированный хеш в поле user_pass таблицы wp_users; при входе WordPress распознаёт как формат bcrypt, так и phpass.

Что такое стоимость и какое значение выбрать?

Это фактор трудоёмкости, то есть сколько раундов вычисляется. Более высокое значение безопаснее, но медленнее. Значения по умолчанию (10 для bcrypt, 8 для phpass) дают хороший баланс.

Всегда ли один и тот же пароль даёт один и тот же хеш?

Нет. Каждый хеш содержит случайную соль, поэтому один и тот же пароль даёт разные хеши. Поэтому для проверки пароля используют режим «Проверить», а не сравнивают хеши между собой.

Отправляется ли мой пароль на сервер?

Нет. Всё вычисление хеша и проверка происходят локально в браузере; пароль никогда не покидает ваше устройство.