0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Ortamlar
WordPress'in kullandığı formatta şifre hash'leri oluşturun ve doğrulayın. Encrypt, hash'ini veritabanına eklemek için bir şifre girin. Verify, düz metin şifresini depolanan hash ile karşılaştırarak eşleşip eşleşmediklerini doğrulayın.

HMAC-SHA384 ön hash ile bcrypt yapın. WordPress formatı 6.8 ve üzeri. Ön ek "$wp$2y$".

WordPress şifreleri "çözülemez" – algoritma tek yönlüdür. Bir şifrenin hash ile eşleşip eşleşmediğini anlamak için "Doğrulama" modunu kullanın.

Parametreler

Bcrypt turları (4-15). WordPress varsayılan olarak 10 kullanır.

Nasıl çalışır

Bu araç, WordPress'in kullandığı biçimde parola hash'leri oluşturur ve doğrular; kullanıcıları taşımak, oturum açmayı onarmak veya doğrudan veritabanına bir parola eklemek için yararlıdır.

İki biçimi destekler: HMAC-SHA384 ön-hash'li bcrypt (WordPress 6.8 ve sonrası, $wp$2y$ öneki) ve yinelemeli MD5 tabanlı phpass (önceki sürümler, $P$ öneki). Doğrula modunda biçimi otomatik olarak algılar.

Maliyet, kaç tur uygulanacağını denetler: maliyet ne kadar yüksekse hash'i hesaplamak o kadar yavaş ve kaba kuvvete o kadar dayanıklı olur. WordPress varsayılan olarak bcrypt için 10, phpass için 8 kullanır.

Örnekler

bcrypt (WP 6.8+)$wp$2y$10$… → standart 60 karakterlik bir bcrypt'in önüne eklenen $wp$ öneki.
phpass (WP < 6.8)$P$B… → toplam 34 karakter, 8 karakterlik bir salt ile.Her hash rastgele bir salt içerir, bu yüzden aynı parola her seferinde farklı hash'ler üretir.
DoğrulaParola + saklanan hash → eşleşiyor / eşleşmiyor.

Kullanım senaryoları

  • wp_users tablosundaki user_pass alanını doğrudan düzenleyerek bir kullanıcının parolasını sıfırlamak.
  • Mevcut parolaları koruyarak hesapları WordPress'e veya WordPress'ten taşımak.
  • Bir parolanın, veritabanından dışa aktarılan bir hash ile eşleşip eşleşmediğini denetlemek.
  • Bir sitenin kimlik doğrulamasını geliştirmek veya hata ayıklamak için test hash'leri oluşturmak.

Sık sorulan sorular

WordPress parolalar için hangi biçimi kullanır?

6.8 sürümünden beri HMAC-SHA384 ön-hash'li bcrypt kullanır ($wp$2y$ öneki). Önceki sürümler, yinelemeli MD5 tabanlı taşınabilir bir şema olan phpass'ı kullanır ($P$ öneki). İkisi de salt içerir.

WordPress 6.8 neden bcrypt'e geçti?

phpass (yinelemeli MD5), günümüz saldırıları karşısında eskidi; bcrypt çok daha dayanıklıdır. SHA-384 ön-hash'i ayrıca bcrypt'in parolaya uyguladığı 72 baytlık sınırı da aşar.

Hash'i doğrudan veritabanına yapıştırabilir miyim?

Evet. Oluşturulan hash'i wp_users tablosunun user_pass alanına kopyalayın; WordPress oturum açarken hem bcrypt hem de phpass biçimini tanır.

Maliyet nedir ve hangi değeri kullanmalıyım?

İş faktörüdür, yani kaç turun hesaplandığıdır. Daha yüksek bir değer daha güvenli ama daha yavaştır. Varsayılan değerler (bcrypt için 10, phpass için 8) iyi bir denge sunar.

Aynı parola her zaman aynı hash'i mi üretir?

Hayır. Her hash rastgele bir salt içerir, bu yüzden aynı parola farklı hash'ler üretir. Bu nedenle bir parolayı denetlemek için hash'leri birbiriyle karşılaştırmak yerine Doğrula modu kullanılır.

Parolam bir sunucuya gönderiliyor mu?

Hayır. Tüm hash hesaplama ve doğrulama tarayıcınızda yerel olarak yapılır; parola cihazınızdan hiç ayrılmaz.