€0.00 — free as in speechtonight's forecast: clear skies over production Cache: warm · Deploys: fair, 0% rollbacks expectedset by moonlight, shipped before dawn · deploy freely Page A2

❦The Daily Commit❦ ☾The Nightly Build☽

Dev news, typeset daily — PHP · AI · The Wider Stack

The developer's evening paper — PHP · AI · The Wider Stack

mercredi 30 septembre 2026 Vol. I — No. 679 · Édition du matinÉdition du soir EN DE FR ES

PHP · RFC Watch

Un RFC PHP veut refuser les mots de passe bcrypt trop longs

Sjoerd Langkemper a proposé le RFC PHP bcrypt_max_password_length.

sélectionné par Sönke

Il prévoit que password_hash() lève une ValueError lorsque bcrypt reçoit une entrée de plus de 72 octets. PHP tronque actuellement ces entrées sans avertissement et ne hache que les 72 premiers octets. La mesure vise des failles graves, surtout dans les applications qui hachent autre chose qu’un mot de passe utilisateur.

Sjoerd Langkemper a préparé le RFC PHP bcrypt_max_password_length. Il propose que password_hash() lève une ValueError lorsqu’un mot de passe de plus de 72 octets est transmis à bcrypt.

PHP tronque aujourd’hui les entrées plus longues sans avertissement et ne hache que leurs 72 premiers octets. La proposition cherche à éviter les failles de sécurité graves que ce comportement peut provoquer. Elle concernerait surtout les applications qui transmettent à password_hash() des données autres que le mot de passe de l’utilisateur.

Lire la source originale (en anglais) ↗

Évaluer cet article : 0

Tribune des lecteurs

Pas encore de contributions — lance le débat.

← The Daily CommitThe Nightly Build — Page A1