The Daily Commit · Ressort-Ausgabe Titelseite PHP AI Dev EN DE FR ES

The Php Times

RFC-Watch — Ökosystem

PHP-RFC will zu lange bcrypt-Passwörter ablehnen


Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length vorgeschlagen.

PHP INTERNALS ([RFC]/[VOTE]), 29. September 2026 kuratiert von Sönke

Danach soll password_hash() einen ValueError auslösen, wenn bcrypt Eingaben mit mehr als 72 Bytes erhält. PHP kürzt längere Eingaben derzeit stillschweigend und hasht nur die ersten 72 Bytes. Die Änderung zielt auf schwere Sicherheitslücken, besonders bei Anwendungen, die andere Daten als Nutzerpasswörter hashen.

Sjoerd Langkemper hat den PHP-RFC bcrypt_max_password_length ausgearbeitet. Der Vorschlag sieht vor, dass password_hash() einen ValueError auslöst, wenn bcrypt ein Passwort mit mehr als 72 Bytes erhält.

PHP kürzt längere Eingaben derzeit ohne Warnung und hasht nur die ersten 72 Bytes. Die geplante Änderung soll schwere Sicherheitslücken verhindern, die durch dieses Verhalten entstehen können. Betroffen wären vor allem Anwendungen, die neben dem Passwort des Nutzers auch andere Daten an password_hash() übergeben.

Originalquelle lesen (Englisch) ↗

Artikel bewerten: 0

Leserforum

Noch keine Beiträge — eröffne die Debatte.

← Ökosystem — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Bildschirm-Ausgabe · Impressum · Datenschutz