Sjoerd Langkemper ha propuesto en PHP Internals un nuevo algoritmo, PASSWORD_BCRYPT_SHA256, para password_hash y password_verify. El diseño procesa primero la contraseña con HMAC SHA256 y después entrega el resultado a bcrypt. Con ello aborda dos limitaciones del bcrypt actual: los problemas con los bytes nulos y el límite de 72 bytes, ya que bcrypt solo incluye los primeros 72 bytes en el hash.
El RFC está disponible en https://wiki.php.net/rfc/bcrypt_sha256. La implementación se plantea en la pull request 24073 de PHP source, publicada en https://github.com/php/php-src/pull/24073. Langkemper había considerado antes un RFC que convertiría en error las contraseñas de más de 72 bytes. Esa opción recibió críticas por su incompatibilidad con el comportamiento existente y no seguirá adelante por ahora. El nuevo algoritmo plantea una modificación menos disruptiva para resolver el mismo problema. El RFC anterior figura en https://wiki.php.net/rfc/bcrypt_max_password_length.



Comentarios
Aún no hay comentarios — escribe el primero.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.