€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

❦The Daily Commit❦ ☾The Nightly Build☽

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

Mittwoch, 30. September 2026 Vol. I — No. 679 · MorgenausgabeSpätausgabe EN DE FR ES

PHP · RFC-Watch

PHP-RFC will zu lange bcrypt-Passwörter ablehnen

Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length vorgeschlagen.

kuratiert von Sönke

Danach soll password_hash() einen ValueError auslösen, wenn bcrypt Eingaben mit mehr als 72 Bytes erhält. PHP kürzt längere Eingaben derzeit stillschweigend und hasht nur die ersten 72 Bytes. Die Änderung zielt auf schwere Sicherheitslücken, besonders bei Anwendungen, die andere Daten als Nutzerpasswörter hashen.

Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length ausgearbeitet. Der Vorschlag sieht vor, dass password_hash() einen ValueError auslöst, wenn bcrypt ein Passwort mit mehr als 72 Bytes erhält.

PHP kürzt längere Eingaben derzeit ohne Warnung und hasht nur die ersten 72 Bytes. Die geplante Änderung soll schwere Sicherheitslücken verhindern, die durch dieses Verhalten entstehen können. Betroffen wären vor allem Anwendungen, die neben dem Passwort des Nutzers auch andere Daten an password_hash() übergeben.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← The Daily CommitThe Nightly Build — Page A1