PHP-RFC will zu lange bcrypt-Passwörter ablehnen
Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length vorgeschlagen.
Danach soll password_hash() einen ValueError auslösen, wenn bcrypt Eingaben mit mehr als 72 Bytes erhält. PHP kürzt längere Eingaben derzeit stillschweigend und hasht nur die ersten 72 Bytes. Die Änderung zielt auf schwere Sicherheitslücken, besonders bei Anwendungen, die andere Daten als Nutzerpasswörter hashen.
Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length ausgearbeitet. Der Vorschlag sieht vor, dass password_hash() einen ValueError auslöst, wenn bcrypt ein Passwort mit mehr als 72 Bytes erhält.
PHP kürzt längere Eingaben derzeit ohne Warnung und hasht nur die ersten 72 Bytes. Die geplante Änderung soll schwere Sicherheitslücken verhindern, die durch dieses Verhalten entstehen können. Betroffen wären vor allem Anwendungen, die neben dem Passwort des Nutzers auch andere Daten an password_hash() übergeben.
Leserforum
Noch keine Beiträge — eröffne die Debatte.
Starte die Diskussion
Kein Konto, kein Passwort nötig — gib einfach deine E-Mail-Adresse ein, wir senden dir einen einmaligen Anmelde-Link. Beim ersten Mal bist du damit automatisch angemeldet.
Deine Bewertung wird nach der Anmeldung automatisch übernommen.
Schau in dein Postfach
Wir haben einen Anmelde-Link an … gesendet. Öffne ihn auf diesem Gerät — dieser Tab meldet dich automatisch an.
Nichts angekommen? Wirf einen Blick in den Spam-Ordner — und markiere die Mail dort als „Kein Spam“, dann landet sie künftig direkt im Postfach.