Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length ausgearbeitet. Der Vorschlag sieht vor, dass password_hash() einen ValueError auslöst, wenn bcrypt ein Passwort mit mehr als 72 Bytes erhält.

PHP kürzt längere Eingaben derzeit ohne Warnung und hasht nur die ersten 72 Bytes. Die geplante Änderung soll schwere Sicherheitslücken verhindern, die durch dieses Verhalten entstehen können. Betroffen wären vor allem Anwendungen, die neben dem Passwort des Nutzers auch andere Daten an password_hash() übergeben.