€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

❦The Daily Commit❦ ☾The Nightly Build☽

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

miércoles, 30 de septiembre de 2026 Vol. I — No. 679 · Edición matinalEdición vespertina EN DE FR ES

PHP · RFC Watch

Un RFC de PHP quiere rechazar contraseñas bcrypt demasiado largas

Sjoerd Langkemper ha propuesto el RFC de PHP bcrypt_max_password_length.

seleccionado por Sönke

El cambio haría que password_hash() lance ValueError cuando bcrypt reciba una entrada de más de 72 bytes. PHP trunca ahora esas entradas sin avisar y solo procesa los primeros 72 bytes. La medida busca evitar vulnerabilidades graves, sobre todo en aplicaciones que pasan a la función datos distintos de la contraseña del usuario.

Sjoerd Langkemper ha redactado el RFC de PHP bcrypt_max_password_length. La propuesta establece que password_hash() lance ValueError cuando bcrypt reciba una contraseña de más de 72 bytes.

PHP trunca actualmente las entradas más largas sin mostrar un aviso y solo aplica el hash a los primeros 72 bytes. El cambio pretende evitar vulnerabilidades graves derivadas de este comportamiento. Afectaría principalmente a las aplicaciones que envían a password_hash() datos distintos de la contraseña del usuario.

Leer la fuente original (en inglés) ↗

Valora este artículo: 0

Tribuna de lectores

Aún no hay aportaciones — abre el debate.

← The Daily CommitThe Nightly Build — Page A1