{"id":140,"date":"2025-02-20T00:00:00","date_gmt":"2025-02-19T23:00:00","guid":{"rendered":"https:\/\/helloblog.io\/pt\/wordpress-68-bcrypt-por-defeito-wp-password-bcrypt-roots\/"},"modified":"2026-01-20T06:32:53","modified_gmt":"2026-01-20T05:32:53","slug":"wordpress-68-bcrypt-por-defeito-wp-password-bcrypt-roots","status":"publish","type":"post","link":"https:\/\/helloblog.io\/pt\/wordpress-68-bcrypt-por-defeito-wp-password-bcrypt-roots\/","title":{"rendered":"WordPress 6.8 vai usar bcrypt por defeito: o que fazer com o wp-password-bcrypt (Roots)"},"content":{"rendered":"\n<p>A autentica\u00e7\u00e3o no WordPress sempre foi um tema sens\u00edvel, sobretudo quando olhamos para a evolu\u00e7\u00e3o dos algoritmos de hashing e para o ritmo a que o core adota melhorias estruturais. A novidade \u00e9 que, <strong>com o WordPress 6.8<\/strong>, o projeto passa a <strong>usar bcrypt como m\u00e9todo padr\u00e3o de hashing de passwords<\/strong> \u2014 uma mudan\u00e7a anunciada pela equipa de Core e que tem impacto direto em stacks modernas baseadas em Composer.<\/p>\n\n\n\n<p>Na pr\u00e1tica, isto torna obsoleto um velho conhecido de quem trabalha com Roots\/Bedrock: o pacote <a href=\"https:\/\/github.com\/roots\/wp-password-bcrypt\"><code>wp-password-bcrypt<\/code><\/a>, criado para trazer bcrypt para o ecossistema WordPress antes de o core o suportar nativamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Contexto r\u00e1pido: o que \u00e9 bcrypt e porque interessa no WordPress<\/h2>\n\n\n\n<p><code>bcrypt<\/code> \u00e9 um algoritmo de hashing pensado para passwords. Ao contr\u00e1rio de hashes r\u00e1pidos (que s\u00e3o \u00f3timos para integridade, mas p\u00e9ssimos para passwords), o bcrypt \u00e9 <strong>intencionalmente mais \u201ccaro\u201d<\/strong> computacionalmente, o que ajuda a reduzir a efic\u00e1cia de ataques de for\u00e7a bruta e cracking offline caso uma base de dados seja comprometida.<\/p>\n\n\n\n<p>No WordPress, o hashing de passwords acontece no fluxo de autentica\u00e7\u00e3o e no momento em que o utilizador define\/atualiza a password. Ter bcrypt no core significa um salto relevante de seguran\u00e7a sem depender de plugins ou mu-plugins externos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O que muda com o WordPress 6.8<\/h2>\n\n\n\n<p>Segundo o an\u00fancio do Core, <strong>o WordPress 6.8 vai usar bcrypt para hashing de passwords<\/strong>. Podes ver a comunica\u00e7\u00e3o oficial aqui: <a href=\"https:\/\/make.wordpress.org\/core\/2025\/02\/17\/wordpress-6-8-will-use-bcrypt-for-password-hashing\/\">WordPress 6.8 will use bcrypt for password hashing<\/a>.<\/p>\n\n\n\n<p>Do ponto de vista de quem mant\u00e9m projetos, o efeito imediato \u00e9 simples: <strong>o core passa a resolver nativamente aquilo que muitos projetos resolviam via pacote<\/strong>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ent\u00e3o e o wp-password-bcrypt? (Spoiler: vai ser descontinuado)<\/h2>\n\n\n\n<p>A Roots anunciou que, com o WordPress 6.8, o <code>wp-password-bcrypt<\/code> deixa de ser necess\u00e1rio para sites que corram 6.8+ e vai entrar em modo de sunset. O racional \u00e9 direto: se o WordPress j\u00e1 faz isto no core, manter um pacote para \u201cfor\u00e7ar\u201d bcrypt passa a ser redundante e at\u00e9 pode complicar troubleshooting.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">O que significa \u201cn\u00e3o preciso mais\u201d em termos pr\u00e1ticos<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Se o teu site est\u00e1 em <strong>WordPress 6.8 ou superior<\/strong>, podes <strong>remover o <code>wp-password-bcrypt<\/code><\/strong>.<\/li>\n\n\n<li>As <strong>passwords existentes continuam a funcionar<\/strong> \u2014 n\u00e3o \u00e9 suposto precisares de um processo de migra\u00e7\u00e3o manual.<\/li>\n\n\n<li>O core do WordPress passa a tratar a autentica\u00e7\u00e3o com bcrypt \u201conde aplic\u00e1vel\u201d, de forma transparente.<\/li>\n\n<\/ul>\n\n\n\n<div class=\"wp-block-group callout callout-info is-style-info is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Nota importante para equipas<\/h4>\n\n\n<p>Isto \u00e9 especialmente relevante em projetos com depend\u00eancias geridas por Composer (ex.: Bedrock), onde \u00e9 comum ter o <code>wp-password-bcrypt<\/code> expl\u00edcito no <code>composer.json<\/code>.<\/p>\n\n<\/div>\n\n\n\n<h3 class=\"wp-block-heading\">O plano da Roots para o pacote<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n\n<li>Marcar o <code>wp-password-bcrypt<\/code> como <strong>abandoned<\/strong> no Packagist.<\/li>\n\n\n<li>Remover refer\u00eancias ao pacote do <strong>Bedrock<\/strong> e da documenta\u00e7\u00e3o relacionada.<\/li>\n\n\n<li>Arquivar o reposit\u00f3rio no GitHub.<\/li>\n\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Como atualizar projetos Bedrock\/Composer com seguran\u00e7a<\/h2>\n\n\n\n<p>Se mant\u00e9ns v\u00e1rios sites, a parte mais chata costuma ser garantir consist\u00eancia entre ambientes (local\/staging\/prod). O caminho mais seguro \u00e9 tratar isto como uma altera\u00e7\u00e3o normal de depend\u00eancia: primeiro garantir que o WordPress est\u00e1 (ou vai estar) em 6.8+, depois remover o pacote.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1) Confirma a vers\u00e3o alvo do WordPress<\/h3>\n\n\n\n<p>Garante que o projeto vai correr <strong>WordPress 6.8 ou superior<\/strong>. Em stacks com Bedrock, isso normalmente passa por ajustar a depend\u00eancia do <code>johnpbloch\/wordpress<\/code> (ou equivalente, dependendo do teu setup) e validar em staging.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2) Remove o pacote do Composer<\/h3>\n\n\n\n<p>Se o <code>wp-password-bcrypt<\/code> estiver listado nas depend\u00eancias, remove-o e atualiza o lockfile. O objetivo \u00e9 n\u00e3o carregar c\u00f3digo redundante e evitar estados amb\u00edguos no pipeline.<\/p>\n\n\n\n<div class=\"wp-block-kevinbatdorf-code-block-pro\" data-code-block-pro-font-family=\"Code-Pro-JetBrains-Mono\" style=\"font-size:.875rem;font-family:Code-Pro-JetBrains-Mono,ui-monospace,SFMono-Regular,Menlo,Monaco,Consolas,monospace;line-height:1.25rem;--cbp-tab-width:2;tab-size:var(--cbp-tab-width, 2)\"><span style=\"display:block;padding:16px 0 0 16px;margin-bottom:-1px;width:100%;text-align:left;background-color:#24292e\"><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"54\" height=\"14\" viewBox=\"0 0 54 14\"><g fill=\"none\" fill-rule=\"evenodd\" transform=\"translate(1 1)\"><circle cx=\"6\" cy=\"6\" r=\"6\" fill=\"#FF5F56\" stroke=\"#E0443E\" stroke-width=\".5\"><\/circle><circle cx=\"26\" cy=\"6\" r=\"6\" fill=\"#FFBD2E\" stroke=\"#DEA123\" stroke-width=\".5\"><\/circle><circle cx=\"46\" cy=\"6\" r=\"6\" fill=\"#27C93F\" stroke=\"#1AAB29\" stroke-width=\".5\"><\/circle><\/g><\/svg><\/span><span role=\"button\" tabindex=\"0\" style=\"color:#e1e4e8;display:none\" aria-label=\"Copy\" class=\"code-block-pro-copy-button\"><pre class=\"code-block-pro-copy-button-pre\" aria-hidden=\"true\"><textarea class=\"code-block-pro-copy-button-textarea\" tabindex=\"-1\" aria-hidden=\"true\" readonly>composer remove roots\/wp-password-bcrypt\n<\/textarea><\/pre><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" style=\"width:24px;height:24px\" fill=\"none\" viewBox=\"0 0 24 24\" stroke=\"currentColor\" stroke-width=\"2\"><path class=\"with-check\" stroke-linecap=\"round\" stroke-linejoin=\"round\" d=\"M9 5H7a2 2 0 00-2 2v12a2 2 0 002 2h10a2 2 0 002-2V7a2 2 0 00-2-2h-2M9 5a2 2 0 002 2h2a2 2 0 002-2M9 5a2 2 0 012-2h2a2 2 0 012 2m-6 9l2 2 4-4\"><\/path><path class=\"without-check\" stroke-linecap=\"round\" stroke-linejoin=\"round\" d=\"M9 5H7a2 2 0 00-2 2v12a2 2 0 002 2h10a2 2 0 002-2V7a2 2 0 00-2-2h-2M9 5a2 2 0 002 2h2a2 2 0 002-2M9 5a2 2 0 012-2h2a2 2 0 012 2\"><\/path><\/svg><\/span><pre class=\"shiki github-dark\" style=\"background-color:#24292e;color:#e1e4e8\" tabindex=\"0\"><code><span class=\"line\"><span style=\"color:#B392F0\">composer<\/span><span style=\"color:#9ECBFF\"> remove<\/span><span style=\"color:#9ECBFF\"> roots\/wp-password-bcrypt<\/span><\/span><\/code><\/pre><\/div>\n\n\n\n<h3 class=\"wp-block-heading\">3) Valida o fluxo de login e reset de password<\/h3>\n\n\n\n<p>Depois do deploy em staging, valida o essencial: login com utilizadores existentes, reset de password e cria\u00e7\u00e3o\/altera\u00e7\u00e3o de passwords. A promessa aqui (tanto do Core como do an\u00fancio da Roots) \u00e9 que <strong>n\u00e3o h\u00e1 migra\u00e7\u00e3o manual<\/strong> e que o WordPress faz a transi\u00e7\u00e3o de forma transparente.<\/p>\n\n\n\n<div class=\"wp-block-group callout callout-warning is-style-warning is-layout-flow wp-block-group-is-layout-flow\" style=\"border-width:1px;border-radius:8px;padding-top:1rem;padding-right:1.5rem;padding-bottom:1rem;padding-left:1.5rem\">\n\n<h4 class=\"wp-block-heading callout-title\">Se n\u00e3o vais para WordPress 6.8 ainda<\/h4>\n\n\n<p>Se est\u00e1s preso numa vers\u00e3o anterior por compatibilidade, o <code>wp-password-bcrypt<\/code> pode continuar a fazer sentido at\u00e9 conseguires atualizar. O ponto do sunset \u00e9 que, a partir de 6.8, ele deixa de ser necess\u00e1rio.<\/p>\n\n<\/div>\n\n\n\n<h2 class=\"wp-block-heading\">Porque esta mudan\u00e7a \u00e9 relevante (mesmo para quem n\u00e3o usa Roots)<\/h2>\n\n\n\n<p>O impacto vai al\u00e9m do Bedrock: quando o core melhora a base de seguran\u00e7a, a melhoria torna-se padr\u00e3o para todos \u2014 sites cl\u00e1ssicos, instala\u00e7\u00f5es geridas por pain\u00e9is, infra mais \u201centerprise\u201d, etc. E, talvez mais importante, <strong>reduz-se a necessidade de manter extens\u00f5es s\u00f3 para corrigir limita\u00e7\u00f5es hist\u00f3ricas<\/strong>.<\/p>\n\n\n\n<p>O <code>wp-password-bcrypt<\/code> nasceu exatamente nesse contexto: preencher uma lacuna antes de o WordPress ter hashing forte de raiz. Com bcrypt nativo no 6.8, o ecossistema fica mais simples e previs\u00edvel.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Resumo do que fazer<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n\n<li>Atualiza (ou planeia atualizar) o site para <strong>WordPress 6.8+<\/strong>.<\/li>\n\n\n<li>Remove <code>roots\/wp-password-bcrypt<\/code> do projeto (se estiver em uso).<\/li>\n\n\n<li>Testa login e reset de password em staging antes de promover para produ\u00e7\u00e3o.<\/li>\n\n\n<li>Toma nota que o pacote vai ser marcado como <strong>abandoned<\/strong> e o reposit\u00f3rio arquivado.<\/li>\n\n<\/ol>\n\n\n<div class=\"references-section\">\n                <h2>Refer\u00eancias \/ Fontes<\/h2>\n                <ul class=\"references-list\"><li><a href=\"https:\/\/roots.io\/sunsetting-wp-password-bcrypt-with-wordpress-6-8\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sunsetting wp-password-bcrypt with WordPress 6.8<\/a><\/li><li><a href=\"https:\/\/make.wordpress.org\/core\/2025\/02\/17\/wordpress-6-8-will-use-bcrypt-for-password-hashing\/\" target=\"_blank\" rel=\"noopener noreferrer\">WordPress 6.8 will use bcrypt for password hashing<\/a><\/li><li><a href=\"https:\/\/github.com\/roots\/wp-password-bcrypt\" target=\"_blank\" rel=\"noopener noreferrer\">roots\/wp-password-bcrypt<\/a><\/li><li><a href=\"https:\/\/github.com\/roots\/bedrock\" target=\"_blank\" rel=\"noopener noreferrer\">roots\/bedrock<\/a><\/li><\/ul>\n            <\/div>","protected":false},"excerpt":{"rendered":"<p>Se tens projetos com Bedrock\/Composer e ainda dependes do `wp-password-bcrypt`, o WordPress 6.8 muda o jogo: bcrypt passa a ser nativo no core e o pacote deixa de fazer falta.<\/p>\n","protected":false},"author":29,"featured_media":138,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[59,60,3,11,10],"class_list":["post-140","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca","tag-autenticacao","tag-bcrypt","tag-roots","tag-seguranca","tag-wordpress"],"_links":{"self":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts\/140","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/users\/29"}],"replies":[{"embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/comments?post=140"}],"version-history":[{"count":1,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts\/140\/revisions"}],"predecessor-version":[{"id":163,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/posts\/140\/revisions\/163"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/media\/138"}],"wp:attachment":[{"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/media?parent=140"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/categories?post=140"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helloblog.io\/pt\/wp-json\/wp\/v2\/tags?post=140"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}