Sjoerd Langkemper hat im PHP-Internals-Forum PASSWORD_BCRYPT_SHA256 als neuen Algorithmus für password_hash und password_verify vorgeschlagen. Dabei soll das Passwort zunächst mit HMAC SHA256 verarbeitet und das Ergebnis anschließend an bcrypt übergeben werden. Der Ansatz adressiert zwei Grenzen des bisherigen bcrypt-Verhaltens: Probleme mit Null-Bytes und die Beschränkung auf die ersten 72 Bytes einer Eingabe.
Der RFC steht unter https://wiki.php.net/rfc/bcrypt_sha256. Die zugehörige Implementierung ist als PHP-src-Pull-Request 24073 unter https://github.com/php/php-src/pull/24073 verlinkt. Zuvor hatte Langkemper einen RFC erwogen, der Passwörter mit mehr als 72 Bytes mit einem Fehler ablehnen sollte. Dieser Vorschlag stieß wegen seiner Rückwärtsinkompatibilität auf Kritik und wird vorerst nicht weiterverfolgt. Der neue Algorithmus soll das Problem mit einer weniger einschneidenden Änderung lösen. Der frühere Vorschlag ist unter https://wiki.php.net/rfc/bcrypt_max_password_length dokumentiert.




Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.