The Daily Commit · Edición de sección Portada PHP AI Dev EN DE FR ES

The Php Times

RFC Watch — Ecosistema

Un RFC de PHP quiere rechazar contraseñas bcrypt demasiado largas


Sjoerd Langkemper ha propuesto el RFC de PHP bcrypt_max_password_length.

PHP INTERNALS ([RFC]/[VOTE]), 29 de septiembre de 2026 seleccionado por Sönke

El cambio haría que password_hash() lance ValueError cuando bcrypt reciba una entrada de más de 72 bytes. PHP trunca ahora esas entradas sin avisar y solo procesa los primeros 72 bytes. La medida busca evitar vulnerabilidades graves, sobre todo en aplicaciones que pasan a la función datos distintos de la contraseña del usuario.

Sjoerd Langkemper ha redactado el RFC de PHP bcrypt_max_password_length. La propuesta establece que password_hash() lance ValueError cuando bcrypt reciba una contraseña de más de 72 bytes.

PHP trunca actualmente las entradas más largas sin mostrar un aviso y solo aplica el hash a los primeros 72 bytes. El cambio pretende evitar vulnerabilidades graves derivadas de este comportamiento. Afectaría principalmente a las aplicaciones que envían a password_hash() datos distintos de la contraseña del usuario.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

← Ecosistema — Page B1

"All the Code That's Fit to Ship" · The Daily Commit · Edición de pantalla · Información legal · Política de privacidad