bcrypt с предварительным хешированием HMAC-SHA384. Формат WordPress 6.8 и выше. Префикс «$wp$2y$».
Контрапароли WordPress нельзя «дешифровать»: алгоритм является односторонним. Чтобы узнать, совпадает ли пароль с хешем, используйте режим «Проверка».
Раунды bcrypt (4-15). WordPress по умолчанию использует 10.
Как это работает
Этот инструмент генерирует и проверяет хеши паролей в том же формате, что использует WordPress, — удобно для миграции пользователей, восстановления входа или вставки пароля прямо в базу данных.
Он поддерживает два формата: bcrypt с предварительным хешем HMAC-SHA384 (WordPress 6.8 и новее, префикс $wp$2y$) и phpass на основе итеративного MD5 (более ранние версии, префикс $P$). В режиме «Проверить» формат определяется автоматически.
Стоимость определяет, сколько раундов применяется: чем выше стоимость, тем медленнее вычисляется хеш и тем устойчивее он к перебору. По умолчанию WordPress использует 10 для bcrypt и 8 для phpass.
Примеры
bcrypt (WP 6.8+)$wp$2y$10$… → префикс $wp$, добавленный перед стандартным bcrypt из 60 символов.phpass (WP < 6.8)$P$B… → 34 символа в общей сложности, с 8-символьной солью.Каждый хеш содержит случайную соль, поэтому один и тот же пароль каждый раз даёт разные хеши.ПроверитьПароль + сохранённый хеш → совпадает / не совпадает.Сценарии использования
- Сбросить пароль пользователя, напрямую отредактировав поле user_pass в таблице wp_users.
- Переносить учётные записи в WordPress или из него, сохраняя существующие пароли.
- Проверить, соответствует ли пароль хешу, экспортированному из базы данных.
- Генерировать тестовые хеши для разработки или отладки аутентификации сайта.
Часто задаваемые вопросы
Какой формат WordPress использует для паролей?
Начиная с версии 6.8 он использует bcrypt с предварительным хешем HMAC-SHA384 (префикс $wp$2y$). Более ранние версии используют phpass — переносимую схему на основе итеративного MD5 (префикс $P$). Обе включают соль.
Почему WordPress 6.8 перешёл на bcrypt?
phpass (итеративный MD5) устарел перед современными атаками; bcrypt гораздо устойчивее. Предварительный хеш SHA-384 к тому же обходит ограничение bcrypt в 72 байта на пароль.
Могу ли я вставить хеш прямо в базу данных?
Да. Скопируйте сгенерированный хеш в поле user_pass таблицы wp_users; при входе WordPress распознаёт как формат bcrypt, так и phpass.
Что такое стоимость и какое значение выбрать?
Это фактор трудоёмкости, то есть сколько раундов вычисляется. Более высокое значение безопаснее, но медленнее. Значения по умолчанию (10 для bcrypt, 8 для phpass) дают хороший баланс.
Всегда ли один и тот же пароль даёт один и тот же хеш?
Нет. Каждый хеш содержит случайную соль, поэтому один и тот же пароль даёт разные хеши. Поэтому для проверки пароля используют режим «Проверить», а не сравнивают хеши между собой.
Отправляется ли мой пароль на сервер?
Нет. Всё вычисление хеша и проверка происходят локально в браузере; пароль никогда не покидает ваше устройство.