Use bcrypt sempre que possível, é o mais forte, com salt e fator de custo, e suportado pelo Apache (2.4+) e por Nginx com bcrypt. O apr1 (Apache MD5) é uma alternativa compatível com servidores antigos, mas mais fraca. O SHA (SHA-1 sem salt) é frágil e está aqui só para compatibilidade legada; evite em produção.