# WordPress 6.8 et bcrypt : un signal de confiance, pas de classement

> WordPress 6.8 remplace le hachage historique des mots de passe par bcrypt. Explication du changement et de ce qu'il change vraiment pour le référencement.

- Auteur : Clément Hadrot
- Publié le : 2025-05-06
- Mis à jour le : 2025-05-06
- Catégorie : SEO &amp; GEO
- URL : https://wpmoderne.dev.wordpress-developpement.fr/seo/wordpress-68-bcrypt-signal-confiance/

## L’essentiel

- bcrypt remplace un hachage vieux de 17 ans
- Un site plus sûr n'obtient aucun bonus de classement direct
- La confiance perçue influence indirectement le comportement des visiteurs

17 ans. C'est la durée pendant laquelle WordPress a stocké les mots de passe avec un algorithme dérivé de MD5, avant que la version 6.8, sortie en avril 2025, ne bascule vers bcrypt. Un changement technique discret dans les notes de version, mais qui mérite qu'on s'y arrête pour une raison simple : beaucoup de responsables de sites vont en déduire, à tort, que leur classement va s'améliorer.

Ce n'est pas le cas. Et comprendre pourquoi permet de trier, dans chaque nouvelle version majeure, ce qui relève du signal de classement réel et ce qui relève du confort ou de la confiance perçue par l'utilisateur, deux choses que Google traite très différemment.

## Ce que bcrypt change concrètement

Avant la 6.8, WordPress utilisait `wp_hash_password()` avec une implémentation portable de PHPass, une bibliothèque conçue au milieu des années 2000. Ce mécanisme reste correct pour un usage basique, mais il a vieilli face aux capacités de calcul actuelles, qui rendent les attaques par force brute plus rapides sur ce type de hachage.

Avec la 6.8, le cœur utilise désormais `password_hash()` avec l'algorithme `PASSWORD_BCRYPT`, disponible nativement en PHP depuis longtemps mais jamais adopté par défaut dans WordPress. La migration est transparente : au prochain identifiant, le mot de passe de chaque utilisateur est re-haché automatiquement en bcrypt, sans action de l'administrateur.

```
// Fonctionnement simplifié depuis WordPress 6.8
if ( wp_check_password( $password, $hash, $user_id ) ) {
    if ( password_needs_rehash( $hash, PASSWORD_BCRYPT ) ) {
        $new_hash = wp_hash_password( $password );
        wp_update_user( array( 'ID' => $user_id, 'user_pass' => $password ) );
    }
}
```

## Pourquoi ce n'est pas un signal de classement

> L'essentiel à retenir : bcrypt remplace un hachage vieux de 17 ans ; Un site plus sûr n'obtient aucun bonus de classement direct ; La confiance perçue influence indirectement le comportement des visiteurs

Le référencement organique de Google repose sur des signaux publics et mesurables depuis l'extérieur : contenu, structure, maillage, performance perçue par le navigateur, sécurité du transport HTTPS. Le hachage des mots de passe côté serveur n'est visible par aucun robot d'exploration. Il n'existe littéralement aucun moyen pour Google de savoir si un site utilise bcrypt ou l'ancien PHPass, puisque cette information ne quitte jamais la base de données.

La confusion vient souvent d'un raccourci : « plus sécurisé » est associé mentalement à « mieux vu par Google », par analogie avec le passage au HTTPS en 2014, qui lui était un signal de classement officiellement confirmé. Mais HTTPS est vérifiable de l'extérieur via le certificat TLS ; le hachage d'un mot de passe ne l'est pas. Ce sont deux catégories différentes de sécurité, et une seule a un effet SEO direct.

## Où se niche l'effet indirect

L'effet existe, mais il est indirect et concerne l'expérience utilisateur plutôt que l'algorithme. Un site dont les comptes utilisateurs sont mieux protégés contre les fuites de données subit moins de compromissions de comptes, donc moins d'injections de contenu spam, moins de redirections malveillantes et moins de blacklistages par Safe Browsing. Ce sont ces conséquences en cascade, pas le hachage lui-même, qui affectent réellement la visibilité.

- Un compte administrateur compromis peut injecter des liens ou du contenu indésirable, ce qui, lui, dégrade directement le classement.
- Une alerte Safe Browsing entraîne un avertissement dans les résultats de recherche, avec une chute de trafic immédiate.
- La confiance de l'utilisateur final, elle, se joue sur des signaux visibles : certificat valide, formulaires cohérents, absence de fautes ou de contenu suspect.

## Nouveautés de la 6.8 classées par impact SEO

Pour resituer bcrypt dans son contexte, voici comment classer les principales évolutions de cette version selon leur effet réel sur le référencement, du plus fort au plus faible.

1. **Impact direct fort** : les correctifs de performance touchant le temps de rendu de l'éditeur, qui influencent indirectement les Core Web Vitals côté back-office et donc la productivité éditoriale, pas le score public.
2. **Impact indirect modéré** : les améliorations d'accessibilité des blocs natifs, qui réduisent le taux d'abandon sur certains parcours et améliorent des signaux comportementaux.
3. **Impact nul mesurable directement, mais utile** : le passage à bcrypt, qui réduit le risque de compromission sans jamais apparaître dans un rapport Search Console.

## Rester prudent sur les annonces marketing

Chaque sortie majeure de WordPress s'accompagne d'un afflux d'articles annonçant un bénéfice SEO immédiat lié à telle ou telle nouveauté de sécurité. La prudence de base consiste à vérifier si l'évolution touche un élément visible ou mesurable depuis l'extérieur du site : un en-tête HTTP, un temps de chargement, une structure de balisage. Si la réponse est non, l'effet SEO, s'il existe, ne peut être qu'indirect et de long terme.

> Sur nos projets, on documente systématiquement les changements de sécurité du cœur dans un changelog interne séparé du suivi SEO, pour éviter que l'équipe éditoriale ne les confonde avec un facteur de classement.

## En résumé

Le passage à bcrypt dans WordPress 6.8 est une bonne nouvelle pour la robustesse des comptes, pas pour le classement dans les résultats de recherche. Les deux sujets méritent d'être suivis, mais séparément : la sécurité protège contre les conséquences qui, elles, dégradent réellement la visibilité, comme une compromission ou une alerte de navigateur. Confondre confiance perçue et signal de classement conduit à mal prioriser son temps lors de la mise à jour d'un site.
