Sjoerd Langkemper ha redactado el RFC de PHP bcrypt_max_password_length. La propuesta establece que password_hash() lance ValueError cuando bcrypt reciba una contraseña de más de 72 bytes.

PHP trunca actualmente las entradas más largas sin mostrar un aviso y solo aplica el hash a los primeros 72 bytes. El cambio pretende evitar vulnerabilidades graves derivadas de este comportamiento. Afectaría principalmente a las aplicaciones que envían a password_hash() datos distintos de la contraseña del usuario.