Sjoerd Langkemper a préparé le RFC PHP bcrypt_max_password_length. Il propose que password_hash() lève une ValueError lorsqu’un mot de passe de plus de 72 octets est transmis à bcrypt.

PHP tronque aujourd’hui les entrées plus longues sans avertissement et ne hache que leurs 72 premiers octets. La proposition cherche à éviter les failles de sécurité graves que ce comportement peut provoquer. Elle concernerait surtout les applications qui transmettent à password_hash() des données autres que le mot de passe de l’utilisateur.