Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length vorgeschlagen. Danach soll password_hash() einen ValueError auslösen, wenn bcrypt Eingaben mit mehr als 72 Bytes erhält. PHP kürzt längere Eingaben derzeit stillschweigend und hasht nur die ersten 72 Bytes. Die Änderung zielt auf schwere Sicherheitslücken, besonders bei Anwendungen, die andere Daten als Nutzerpasswörter hashen.
Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length ausgearbeitet. Der Vorschlag sieht vor, dass password_hash() einen ValueError auslöst, wenn bcrypt ein Passwort mit mehr als 72 Bytes erhält.
PHP kürzt längere Eingaben derzeit ohne Warnung und hasht nur die ersten 72 Bytes. Die geplante Änderung soll schwere Sicherheitslücken verhindern, die durch dieses Verhalten entstehen können. Betroffen wären vor allem Anwendungen, die neben dem Passwort des Nutzers auch andere Daten an password_hash() übergeben.
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.
+ · Weiterlesen
aus allen Ressorts — verwandt und etwas darüber hinaus
WordPress 7.1.2 patcht CVE-2026-87902, eine kritische Schwachstelle bei der Template-Einbindung rund um get_page_template(). Der Exploit greift nur, w…
Ein Beitrag im Subreddit r/PHP verweist auf CVE-2026-91766 und bringt die Meldung mit einem möglichen Verlust von Zugangsdaten bei HTTP-Weiterleitunge…
Check Point hat sechs Agenten-Frameworks in einem Jahr elfmal geknackt, und fast nichts davon war neu: deserialisierter Zustand, SQL-Injection, unauth…
Anthropic hat seinen Agent-Monolithen in Gehirn, Hände und Gedächtnis zerlegt, die p95-Time-to-First-Token um über 90 Prozent gesenkt und eine ganze K…
Kommentare
Noch keine Kommentare — schreib den ersten.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.