Sjoerd Langkemper a proposé le RFC PHP bcrypt_max_password_length. Il prévoit que password_hash() lève une ValueError lorsque bcrypt reçoit une entrée de plus de 72 octets. PHP tronque actuellement ces entrées sans avertissement et ne hache que les 72 premiers octets. La mesure vise des failles graves, surtout dans les applications qui hachent autre chose qu’un mot de passe utilisateur.
Sjoerd Langkemper a préparé le RFC PHP bcrypt_max_password_length. Il propose que password_hash() lève une ValueError lorsqu’un mot de passe de plus de 72 octets est transmis à bcrypt.
PHP tronque aujourd’hui les entrées plus longues sans avertissement et ne hache que leurs 72 premiers octets. La proposition cherche à éviter les failles de sécurité graves que ce comportement peut provoquer. Elle concernerait surtout les applications qui transmettent à password_hash() des données autres que le mot de passe de l’utilisateur.
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.
+ · À lire ensuite
toutes rubriques — dans le sujet, et un peu au-delà
WordPress 7.1.2 corrige CVE-2026-87902, une faille critique d'inclusion de template autour de get_page_template(). L'exploit ne se déclenche que lorsq…
Un message publié sur r/PHP signale la CVE-2026-91766 et l’associe à une fuite d’identifiants pendant des redirections HTTP en PHP. Le titre rappelle …
Check Point a cassé six frameworks d'agents onze fois en un an, et presque rien de tout ça n'était inédit : état désérialisé, injection SQL, endpoints…
Anthropic a découpé son monolithe d'agent en cerveau, mains et mémoire, réduit le p95 du time-to-first-token de plus de 90 %, et éliminé toute une cla…
Commentaires
Pas encore de commentaire — écris le premier.
Lance la discussion
Pas de compte ni de mot de passe — saisis simplement ton adresse e-mail et nous t’envoyons un lien de connexion à usage unique. Première visite ? Tout se met en place automatiquement.
Ton évaluation sera appliquée automatiquement après ta connexion.
Vérifie ta boîte mail
Nous avons envoyé un lien de connexion à …. Ouvre-le sur cet appareil — cet onglet te connectera automatiquement.
Rien reçu ? Vérifiez le dossier spam — et marquez le message « Non spam » pour qu'il arrive directement la prochaine fois.