PHP中的密碼加密的解決方案總結(jié)
層出不窮的類似事件對(duì)用戶會(huì)造成巨大的影響,因?yàn)槿藗兺?xí)慣在不同網(wǎng)站使用相同的密碼,一家“暴庫(kù)”,全部遭殃
一般的解決方案。
1、將明文密碼做單向hash
$password = md5($_POST["password"]);
2、密碼+salt后做單向hash,PHP內(nèi)置了hash()函數(shù),你只需要將加密方式傳給hash()函數(shù)就好了。你可以直接指明sha256, sha512, md5, sha1等加密方式
<?php function generateHashWithSalt($password) { $intermediateSalt = md5(uniqid(rand(), true)); $salt = substr($intermediateSalt, 0, 6); return hash("sha256", $password . $salt); } ?>
單向哈希算法有一個(gè)特性,無(wú)法通過(guò)哈希后的摘要(digest)恢復(fù)原始數(shù)據(jù),常用的單向哈希算法包括SHA-256,SHA-1,MD5等。例如,對(duì)密碼“passwordhunter”進(jìn) 行SHA-256哈希后的摘要(digest)如下:
“bbed833d2c7805c4bf039b140bec7e7452125a04efa9e0b296395a9b95c2d44c”
注意:攻擊者可以將所有密碼的常見(jiàn)組合進(jìn)行單向哈希,得到一個(gè)摘要組合,然后與數(shù)據(jù)庫(kù)中的摘要進(jìn)行比對(duì)即可獲得對(duì)應(yīng)的密碼。這個(gè)摘要組合也被稱為rainbow table。更糟糕的是,一個(gè)攻擊者只要建立上述的rainbow table,可以匹配所有的密碼數(shù)據(jù)庫(kù)。仍然等同于一家“暴庫(kù)”,全部遭殃
比較好的解決方案
Bcrypt
<?php function generateHash($password) { if (defined("CRYPT_BLOWFISH") && CRYPT_BLOWFISH) { $salt = '$2y$11$' . substr(md5(uniqid(rand(), true)), 0, 22); return crypt($password, $salt); } } ?>
Bcrypt 其實(shí)就是Blowfish和crypt()函數(shù)的結(jié)合,我們這里通過(guò)CRYPT_BLOWFISH判斷Blowfish是否可用,然后像上面一樣生成一個(gè)鹽值,不過(guò)這里需要注意的是,crypt()的鹽值必須以2a2a或者2y2y開(kāi)頭,詳細(xì)資料可以參考下面的鏈接:
http://www.php.net/security/crypt_blowfish.php
http://php.net/manual/en/function.crypt.php
Password Hashing API
Password Hashing API是PHP 5.5之后才有的新特性,它主要是提供下面幾個(gè)函數(shù)供我們使用
password_hash() – 對(duì)密碼加密.
password_verify() – 驗(yàn)證已經(jīng)加密的密碼,檢驗(yàn)其hash字串是否一致.
password_needs_rehash() – 給密碼重新加密.
password_get_info() – 返回加密算法的名稱和一些相關(guān)信息.
雖然說(shuō)crypt()函數(shù)在使用上已足夠,但是password_hash()不僅可以使我們的代碼更加簡(jiǎn)短,而且還在安全方面給了我們更好的保障,所以,現(xiàn)在PHP的官方都是推薦這種方式來(lái)加密用戶的密碼,很多流行的框架比如Laravel就是用的這種加密方式
<?php $hash = password_hash($passwod, PASSWORD_DEFAULT);?>
PASSWORD_DEFAULT目前使用的就是Bcrypt,最好的還是Password Hashing API。這里需要注意的是,如果你代碼使用的都是PASSWORD_DEFAULT加密方式,那么在數(shù)據(jù)庫(kù)的表中,password字段就得設(shè)置超過(guò)60個(gè)字符長(zhǎng)度,你也可以使用PASSWORD_BCRYPT,這個(gè)時(shí)候,加密后字串總是60個(gè)字符長(zhǎng)度。
這里使用password_hash()你完全可以不提供鹽值(salt)和 消耗值 (cost),你可以將后者理解為一種性能的消耗值,cost越大,加密算法越復(fù)雜,消耗的內(nèi)存也就越大。當(dāng)然,如果你需要指定對(duì)應(yīng)的鹽值和消耗值,你可以這樣寫(xiě)
<?php function custom_function_for_salt(){ return $salt = '$2y$11$' . substr(md5(uniqid(rand(), true)), 0, 22); } $password =123456; $options = [ 'salt' => custom_function_for_salt(), //write your own code to generate a suitable salt 'cost' => 12 // the default cost is 10 ]; $hash = password_hash($password, PASSWORD_DEFAULT, $options); echo $hash; ?>
密碼加密過(guò)后,我們需要對(duì)密碼進(jìn)行驗(yàn)證,以此來(lái)判斷用戶輸入的密碼是否正確
<?php if (password_verify($password, $hash)) { // Pass } else { // Invalid }
直接使用password_verify就可以對(duì)我們之前加密過(guò)的字符串(存在數(shù)據(jù)庫(kù)中)進(jìn)行驗(yàn)證了
如果有時(shí)候我們需要更改我們的加密方式,如某一天我們突然想更換一下鹽值或者提高一下消耗值,我們這時(shí)候就要使用到password_needs_rehash()函數(shù)了
<?php if (password_needs_rehash($hash, PASSWORD_DEFAULT, ['cost' => 12])) { // cost change to 12 $hash = password_hash($password, PASSWORD_DEFAULT, ['cost' => 12]); // don't forget to store the new hash! }
只有這樣,PHP的Password Hashing API才會(huì)知道我們重現(xiàn)更換了加密方式,這樣的主要目的就是為了后面的密碼驗(yàn)證,password_get_info(),這個(gè)函數(shù)一般可以看到下面三個(gè)信息
algo – 算法實(shí)例
algoName – 算法名字
options – 加密時(shí)候的可選參數(shù)
以上就是本文的全部?jī)?nèi)容,希望對(duì)大家的學(xué)習(xí)有所幫助,也希望大家多多支持腳本之家。
- PHP實(shí)現(xiàn)的單向散列加密操作示例
- 詳談PHP中的密碼安全性Password Hashing
- 理解php Hash函數(shù),增強(qiáng)密碼安全
- PHP更安全的密碼加密機(jī)制Bcrypt詳解
- PHP之密碼加密的幾種方式
- PHP隱形一句話后門(mén),和ThinkPHP框架加密碼程序(base64_decode)
- php用戶密碼加密算法分析【Discuz加密算法】
- php實(shí)現(xiàn)用戶注冊(cè)密碼的crypt加密
- php用戶名的密碼加密更安全的方法
- PHP中使用addslashes函數(shù)轉(zhuǎn)義的安全性原理分析
- PHP中散列密碼的安全性分析
相關(guān)文章
配置Apache2.2+PHP5+CakePHP1.2+MySQL5運(yùn)行環(huán)境
因?yàn)樽罱肞HP做個(gè)小東西,新學(xué)了PHP。結(jié)果學(xué)PHP只用了2個(gè)小時(shí),配置服務(wù)器卻用了兩天,郁悶得想罵人。為了避免以后忘掉,寫(xiě)個(gè)博客留底。2009-04-04Laravel 5.5中為響應(yīng)請(qǐng)求提供的可響應(yīng)接口詳解
這篇文章主要給大家介紹了關(guān)于Laravel 5.5中為響應(yīng)請(qǐng)求提供的可響應(yīng)接口的相關(guān)資料,文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友們下面隨著小編來(lái)一起學(xué)習(xí)學(xué)習(xí)吧。2017-11-11PHP實(shí)現(xiàn)財(cái)務(wù)審核通過(guò)后返現(xiàn)金額到客戶的功能
有這么一個(gè)返現(xiàn)的系統(tǒng),當(dāng)前端客戶發(fā)起提現(xiàn)的時(shí)候,后端就要通過(guò)審核這筆返現(xiàn)訂單,才可以返現(xiàn)到客戶的賬號(hào)里。這篇文章主要介紹了PHP實(shí)現(xiàn)財(cái)務(wù)審核通過(guò)后返現(xiàn)金額到客戶 ,需要的朋友可以參考下2019-07-07Yii中創(chuàng)建自己的Widget實(shí)例
這篇文章主要介紹了Yii中創(chuàng)建自己的Widget實(shí)現(xiàn)方法,結(jié)合具體實(shí)例形式較為詳細(xì)的分析了Yii中創(chuàng)建Widget的步驟與實(shí)現(xiàn)技巧,需要的朋友可以參考下2016-01-01