Un RFC de PHP quiere rechazar contraseñas bcrypt demasiado largas
Sjoerd Langkemper ha propuesto el RFC de PHP bcrypt_max_password_length.
El cambio haría que password_hash() lance ValueError cuando bcrypt reciba una entrada de más de 72 bytes. PHP trunca ahora esas entradas sin avisar y solo procesa los primeros 72 bytes. La medida busca evitar vulnerabilidades graves, sobre todo en aplicaciones que pasan a la función datos distintos de la contraseña del usuario.
Sjoerd Langkemper ha redactado el RFC de PHP bcrypt_max_password_length. La propuesta establece que password_hash() lance ValueError cuando bcrypt reciba una contraseña de más de 72 bytes.
PHP trunca actualmente las entradas más largas sin mostrar un aviso y solo aplica el hash a los primeros 72 bytes. El cambio pretende evitar vulnerabilidades graves derivadas de este comportamiento. Afectaría principalmente a las aplicaciones que envían a password_hash() datos distintos de la contraseña del usuario.
Tribuna de lectores
Aún no hay aportaciones — abre el debate.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.