Generador local de hashes · compatible con WordPress
🔒 Todo se procesa en tu navegador. Tu contraseña nunca sale de tu equipo — no hay servidor, no hay fetch, no se guarda nada.
Generar hash
⚠️ MD5 y SHA-1 son rápidos de calcular y no deben usarse para almacenar contraseñas. Solo sirven para checksums, firmas e integridad de archivos.
HASH
SQL para WordPress
Otros formatos
Detectar tipo de hash
La detección basada solamente en formato no garantiza al 100 % qué algoritmo se utilizó.
Verificar contraseña
Funciona con bcrypt, WordPress moderno, phpass, Argon2 y PBKDF2 (formato propio de esta herramienta — ver detector). scrypt no soporta verificación en esta versión.
Generador de salts
Generado con crypto.getRandomValues() — nunca Math.random().
Hash de archivos
Arrastrá un archivo acá, o hacé click para elegirlo
Se procesa en tu navegador, por partes — nunca se sube a ningún lado.
Guía y preguntas frecuentes
Cómo funciona
Hash Tool corre 100% en tu navegador: no hay backend, no hay
fetch a ningún servidor, nada se guarda en localStorage.
El cálculo criptográfico ocurre en un Web Worker vía WebAssembly, para que la interfaz nunca se congele.
Distinguimos tres familias de hashes:
Hashes genéricos (MD5, SHA-1, SHA-256, SHA-384, SHA-512): rápidos de calcular, pensados para checksums e integridad de archivos. No sirven para almacenar contraseñas.
Hashes de contraseñas (bcrypt, Argon2id, PBKDF2, scrypt): deliberadamente lentos, con salt incorporado, diseñados para resistir ataques de fuerza bruta.
Hashes específicos de WordPress: el formato moderno $wp$2y$ (desde WordPress 6.8) y el antiguo phpass ($P$/$H$), ambos implementados y verificados contra el código fuente real de WordPress.
Guía rápida: resetear la contraseña de un WordPress con TablePlus
El caso de uso más común: no podés entrar a un WordPress local y necesitás resetear el password de admin directo en la base de datos.
Abrí Hash Tool y quedate en la tab Generar.
Categoría: WordPress. Algoritmo: WordPress moderno ($wp$2y$) si tu sitio corre WordPress 6.8 o más nuevo — o phpass si es una versión anterior.
Escribí la contraseña nueva y tocá Generar Hash.
Completá el Table prefix (por defecto wp_ — revisalo, muchas instalaciones usan uno distinto) y el User.
Copiá el SQL generado con Copiar SQL.
Abrí TablePlus, conectate a la base de datos, y pegá y ejecutá ese SQL (o, si preferís, abrí la tabla wp_users, buscá la fila del usuario y pegá el hash a mano en user_pass).
Guardá los cambios.
Iniciá sesión en WordPress con la contraseña nueva.
Qué cambió en WordPress 6.8 (el paso a bcrypt)
Hasta la versión 6.7, WordPress hasheaba contraseñas con phpass (un bucle
iterativo de MD5). Desde WordPress 6.8, wp_hash_password() usa
bcrypt por defecto.
No es bcrypt puro: como bcrypt solo usa los primeros 72 bytes de la contraseña, WordPress
primero le aplica un HMAC-SHA384 (con la clave fija "wp-sha384",
de separación de dominio, no un secreto de instalación) y codifica el resultado en base64
antes de pasarlo a bcrypt. El hash final lleva el prefijo $wp pegado adelante
del bcrypt estándar — por eso el formato final es $wp$2y$10$... en vez de
$2y$10$.... Las contraseñas antiguas en formato phpass siguen funcionando:
WordPress las reconoce y valida igual.
Preguntas frecuentes
¿Es seguro usar esta herramienta con contraseñas reales?
Sí: todo el cálculo ocurre en tu navegador (WebAssembly, dentro de un Web Worker). La contraseña nunca sale de tu equipo, no hay backend, no se guarda en localStorage ni se envía a ningún servidor.
¿Qué es phpass y por qué lo usaba WordPress?
phpass (Portable PHP password hashing framework) es el algoritmo que WordPress usó desde la versión 2.5 hasta la 6.7 para hashear contraseñas: un bucle iterativo de MD5 con un salt propio, identificable por el prefijo $P$ o $H$.
¿Qué cambió en WordPress 6.8 con el hashing de contraseñas?
Desde WordPress 6.8, wp_hash_password() usa bcrypt en vez de phpass, con un pre-hash HMAC-SHA384 para evitar el límite de 72 bytes de bcrypt. El hash final lleva el prefijo $wp$2y$. Más detalle arriba, en "Qué cambió en WordPress 6.8".
¿Qué cost factor debería usar en bcrypt?
WordPress 6.8+ usa cost 10 por defecto, un buen equilibrio entre seguridad y velocidad para la mayoría de los casos. Para entornos que necesiten más seguridad se puede subir a 12, aunque el cálculo se vuelve notablemente más lento.
¿Cómo sé si mi WordPress usa el hash moderno o el antiguo?
Mirá el campo user_pass en la tabla wp_users: si empieza con $wp$2y$ es el formato moderno (WordPress 6.8+); si empieza con $P$ o $H$ es phpass (versiones anteriores). La tab Detectar de esta misma herramienta lo hace automáticamente.
¿Puedo usar esta herramienta para acceder a sitios que no son míos?
No. Hash Tool está pensada para desarrollo, pruebas y recuperación de accesos propios — por ejemplo, resetear el admin de tu propio WordPress local. No la uses en sitios o bases de datos que no te pertenecen o sin autorización.
Historial (esta sesión)
Vive solo en memoria — desaparece al recargar la página. Las contraseñas se muestran ocultas por defecto. "Exportar" descarga un JSON local (nunca se envía a ningún lado) que sí incluye las contraseñas en texto plano.