熱文推薦
- 深圳網(wǎng)站設(shè)計(jì)流程|企業(yè)網(wǎng)站設(shè)計(jì)流…
- 從網(wǎng)站優(yōu)化角度談?dòng)脩艋?dòng)的好處
- 網(wǎng)站要如何設(shè)計(jì)?有哪些關(guān)鍵點(diǎn)?
- 如何通過(guò)深圳網(wǎng)站建設(shè)提高轉(zhuǎn)化率?…
- 網(wǎng)站建設(shè)字體設(shè)計(jì)建議
- 2015年進(jìn)行網(wǎng)站優(yōu)化有那些側(cè)重點(diǎn)值…
- 網(wǎng)站建設(shè)優(yōu)化過(guò)程中的優(yōu)化策略
- 營(yíng)銷網(wǎng)站為何吸引力不夠
- **電路板和電子組裝展國(guó)內(nèi)網(wǎng)購(gòu)交易…
- 為什么SEO優(yōu)化后長(zhǎng)期排名不好?

網(wǎng)站安全 PHP中的密碼如何加密
2016/10/28 11:26:00 來(lái)源:網(wǎng)站建設(shè)公司
內(nèi)容摘要:深圳專業(yè)的網(wǎng)站建設(shè)公司,業(yè)務(wù)包含網(wǎng)站建設(shè)、網(wǎng)站設(shè)計(jì)、網(wǎng)站制作、網(wǎng)頁(yè)設(shè)計(jì)等服務(wù)的高端網(wǎng)站建設(shè)公司。為企業(yè)提供網(wǎng)站建設(shè)一站式服務(wù)。
層出不窮的數(shù)據(jù)庫(kù)安全事件對(duì)用戶會(huì)造成巨大的影響,因?yàn)槿藗兺?xí)慣在不同網(wǎng)站使用相同的密碼,一家“暴庫(kù)”,全部遭殃!一般的解決方案。
1、將明文密碼做單向hash
$password = md5($_POST["password"]);
<?php
function generateHashWithSalt($password) {
$intermediateSalt = md5(uniqid(rand(), true));
$salt = substr($intermediateSalt, 0, 6);
return hash("sha256", $password . $salt);
}
?>
“bbed833d2c7805c4bf039b140bec7e7452125a04efa9e0b296395a9b95c2d44c”
注意:攻擊者可以將所有密碼的常見(jiàn)組合進(jìn)行單向哈希,得到一個(gè)摘要組合,然后與數(shù)據(jù)庫(kù)中的摘要進(jìn)行比對(duì)即可獲得對(duì)應(yīng)的密碼。這個(gè)摘要組合也被稱為rainbow table。更糟糕的是,一個(gè)攻擊者只要建立上述的rainbow table,可以匹配所有的密碼數(shù)據(jù)庫(kù)。仍然等同于一家“暴庫(kù)”,全部遭殃。
Bcrypt
<?php
function generateHash($password) {
if (defined("CRYPT_BLOWFISH") && CRYPT_BLOWFISH) {
$salt = '$2y$11$' . substr(md5(uniqid(rand(), true)), 0, 22);
return crypt($password, $salt);
}
}
?>
http://www.php.net/security/crypt_blowfish.php
http://php.net/manual/en/function.crypt.php
Password Hashing API
Password Hashing API是PHP 5.5之后才有的新特性,它主要是提供下面幾個(gè)函數(shù)供我們使用
password_hash() – 對(duì)密碼加密.
password_verify() – 驗(yàn)證已經(jīng)加密的密碼,檢驗(yàn)其hash字串是否一致.
password_needs_rehash() – 給密碼重新加密.
password_get_info() – 返回加密算法的名稱和一些相關(guān)信息.
雖然說(shuō)crypt()函數(shù)在使用上已足夠,但是password_hash()不僅可以使我們的代碼更加簡(jiǎn)短,而且還在安全方面給了我們更好的保障,所以,現(xiàn)在PHP的官方都是推薦這種方式來(lái)加密用戶的密碼,很多流行的框架比如Laravel就是用的這種加密方式
<?php
$hash = password_hash($passwod, PASSWORD_DEFAULT);?>
PASSWORD_DEFAULT目前使用的就是Bcrypt,知名的還是Password Hashing API。這里需要注意的是,如果你代碼使用的都是PASSWORD_DEFAULT加密方式,那么在數(shù)據(jù)庫(kù)的表中,password字段就得設(shè)置超過(guò)60個(gè)字符長(zhǎng)度,你也可以使用PASSWORD_BCRYPT,這個(gè)時(shí)候,加密后字串總是60個(gè)字符長(zhǎng)度。
這里使用password_hash()你完全可以不提供鹽值(salt)和 消耗值 (cost),你可以將后者理解為一種性能的消耗值,cost越大,加密算法越復(fù)雜,消耗的內(nèi)存也就越大。當(dāng)然,如果你需要指定對(duì)應(yīng)的鹽值和消耗值,你可以這樣寫(xiě)
<?php
function custom_function_for_salt(){
return $salt = '$2y$11$' . substr(md5(uniqid(rand(), true)), 0, 22);
}
$password =123456;
$options = [
'salt' => custom_function_for_salt(), //write your own code to generate a suitable salt
'cost' => 12 // the default cost is 10
];
$hash = password_hash($password, PASSWORD_DEFAULT, $options);
echo $hash;
?>
密碼加密過(guò)后,我們需要對(duì)密碼進(jìn)行驗(yàn)證,以此來(lái)判斷用戶輸入的密碼是否正確
<?php
if (password_verify($password, $hash)) {
// Pass
}
else {
// Invalid
}
直接使用password_verify就可以對(duì)我們之前加密過(guò)的字符串(存在數(shù)據(jù)庫(kù)中)進(jìn)行驗(yàn)證了
如果有時(shí)候我們需要更改我們的加密方式,如某一天我們突然想更換一下鹽值或者提高一下消耗值,我們這時(shí)候就要使用到password_needs_rehash()函數(shù)了
<?php
if (password_needs_rehash($hash, PASSWORD_DEFAULT, ['cost' => 12])) {
// cost change to 12
$hash = password_hash($password, PASSWORD_DEFAULT, ['cost' => 12]);
// don't forget to store the new hash!
}
只有這樣,PHP的Password Hashing API才會(huì)知道我們重現(xiàn)更換了加密方式,這樣的主要目的就是為了后面的密碼驗(yàn)證,password_get_info(),這個(gè)函數(shù)一般可以看到下面三個(gè)信息
algo – 算法實(shí)例
algoName – 算法名字
options – 加密時(shí)候的可選參數(shù)
http://www.dongguanlifeng.com/jianzhanzhishi/7256.html 網(wǎng)站安全 PHP中的密碼如何加密
特別聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:0755-85297058;郵箱:2295772445#qq.com (#替換成@)。
標(biāo)簽:
相關(guān)新聞
- 2023年深圳網(wǎng)站設(shè)計(jì)成功要素盤(pán)點(diǎn)
- 從設(shè)計(jì)到優(yōu)化:如何在深圳打造高效的網(wǎng)站
- 深圳網(wǎng)站設(shè)計(jì)中常見(jiàn)的誤區(qū),你避開(kāi)了嗎?
- 打造深圳地區(qū)最具創(chuàng)意的網(wǎng)站:設(shè)計(jì)與技術(shù)的完…
- 深圳網(wǎng)站設(shè)計(jì)的色彩心理學(xué):如何利用色彩吸引…
- 響應(yīng)式設(shè)計(jì)在深圳網(wǎng)站設(shè)計(jì)中的應(yīng)用
- 如何選擇適合深圳企業(yè)的網(wǎng)頁(yè)設(shè)計(jì)公司?
- 如何通過(guò)深圳網(wǎng)站設(shè)計(jì)提升品牌信任度?