Sjoerd Langkemper propose dans PHP Internals un nouvel algorithme, PASSWORD_BCRYPT_SHA256, pour password_hash et password_verify. Le mot de passe serait d’abord traité avec HMAC SHA256, puis le résultat transmis à bcrypt. Cette méthode vise deux limites du bcrypt actuel : sa gestion problématique des octets nuls et le fait qu’il ne prend en compte que les 72 premiers octets.
Le RFC est publié à l’adresse https://wiki.php.net/rfc/bcrypt_sha256. Son implémentation fait l’objet de la pull request 24073 dans PHP source, disponible sur https://github.com/php/php-src/pull/24073. Langkemper avait auparavant envisagé un RFC qui aurait fait échouer les mots de passe de plus de 72 octets. Cette idée a été critiquée pour son incompatibilité avec les comportements existants et ne sera pas poursuivie pour le moment. Le nouvel algorithme propose une modification moins perturbatrice. L’ancien RFC est décrit sur https://wiki.php.net/rfc/bcrypt_max_password_length.




Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.