PHP 5.5 erhält ein neues API zu Passwort-Hashing.
PHP 5.5 erhält ein neues API zu Passwort-Hashing. (Bild: PHP-Projekt)

PHP 5.5 Sichere Passwörter mit neuem Crypt-API

Ein neues API soll in PHP 5.5 für sichere Passwörter sorgen. Entwickler sollen damit animiert werden, Passwörter mit Bcrypt zu hashen statt wie bisher meist mit Md5 oder Sha1.

Anzeige

Mit einem neuen Crypt-API sollen Entwickler sicheres Passwort-Hashing nutzen können. Das Secure Password Hashing API wurde bereits für die bevorstehende Version 5.5 von PHP akzeptiert. Das bislang verwendete API sei zu kompliziert gewesen, um ein sicheres Passwort-Hashing mit Bcrypt umzusetzen, schreibt das PHP-Team.

Standard in dem neuen API ist Passwort-Hashing mit Bcrypt. Bislang griffen viele Entwickler noch auf die beiden unsicheren Hashing-Verfahren Sha1 und Md5 aus Bequemlichkeit zurück. Das zeigen auch die zahlreichen erfolgreichen Angriffe in der letzten Zeit. Mit dem einfacher gehaltenen neuen API soll das Hashing nicht nur simpler, sondern auch konfigurierbarer werden.

Standardmäßig Bcrypt mit Faktor 10

Standardmäßig sollen Passwörter künftig mit der Zeile $hash = password_hash($password, PASSWORD_DEFAULT); gehasht werden. Dabei wird Bcrypt mit dem Faktor 10 verwendet und automatisch mit einer zufällig gewählten Zeichenfolge (Salt) versehen. Mit $hash = password_hash($password, PASSWORD_BCRYPT, ['cost' => 12]); kann der Faktor erhöht werden, was allerdings mehr Rechenleistung kostet.

Die Verifizierung der Passwörter ist mit der If-Zeile if (password_verify($password, $hash)) erledigt. Die Standardeinstellungen für Salt und Algorithmus (Bcrypt) werden dabei automatisch berücksichtigt.

Anpassungsfähig

Auch die spätere Erhöhung des Faktors kann PHP automatisch erledigen, etwa mit der Zeile if (password_needs_rehash($hash, PASSWORD_DEFAULT)) {$hash = password_hash($password, PASSWORD_DEFAULT);}.

Das neue API kann bereits in aktuellen Versionen von PHP genutzt werden. Der entsprechende Code steht auf einem Github-Server zum Download bereit. Bei einem Update auf PHP 5.5 wird der Code automatisch deaktiviert.


slashwalker 17. Sep 2012

Hä bitte? Wo verwendet das Script AND? erzeugt einen SHA-512 hash aus Passwort+Salt...

redmord 14. Sep 2012

Darüber hinaus muss der in der DB abgelegte Salt ja nur einem Teil des eigentlich...

BLUBBBEL 14. Sep 2012

Netter Fail: Für WEP kann man keine 100 Zeichen verwenden... Und wer heute noch MD5...

c3rl 13. Sep 2012

Hier im Forum ist echt viel Halbwissen unterwegs :-/ Damit wir das ein für alle mal...

Kommentieren



Anzeige

  1. Elektrotechniker / Ingenieur Elektrotechnik (m/w) Bereich Software
    Hochland Natec GmbH, Heimenkirch im Allgäu
  2. SW-Entwickler (m/w)
    Robert Bosch Car Multimedia GmbH, Hildesheim
  3. Engineer (m/w) im Bereich Firewalls / VPNs
    SHE Informationstechnologie AG, Ludwigshafen
  4. Usability Engineer (m/w)
    OMICRON electronics GmbH, Klaus (Österreich)

 

Detailsuche


Spiele-Angebote
  1. Far Cry 3 (100% uncut) Digital Deluxe Edition Download
    9,97€
  2. Watch Dogs - Deluxe Digital Edition [PC Download]
    22,97€
  3. Diablo III - Ultimate Evil Edition (PS4)
    32,97€

 

Weitere Angebote


Folgen Sie uns
       


  1. Modulares Smartphone

    SoCs von Marvell und Nvidia in Googles Project Ara

  2. Linux 3.19

    Release Candidate eröffnet Testphase

  3. Lifetab S8312

    8-Zoll-Tablet mit UMTS für 180 Euro

  4. Konsolenkram

    Neue Hardware von Nintendo, Microsoft und Sony

  5. Küchengeräte im Eigenbau

    Sous-Vide gibt's jetzt für jeden

  6. Verzögerte Android-Entwicklung

    X-Plane 10 Mobile vorerst nur für iPhone und iPad

  7. International Space Station

    Nasa schickt 3D-Druckauftrag ins All

  8. Malware in Staples-Kette

    Über 100 Filialen für Kreditkartenbetrug manipuliert

  9. Day of the Tentacle (1993)

    Zurück in die Zukunft, Vergangenheit und Gegenwart

  10. ODST

    Gratis-Kampagne für Halo Collection wegen Bugs



Haben wir etwas übersehen?

E-Mail an news@golem.de



Yotaphone 2 im Test: Das Smartphone neu gedacht - und endlich auch durchdacht
Yotaphone 2 im Test
Das Smartphone neu gedacht - und endlich auch durchdacht

Rock n' Roll Racing (1993): Nachbrenner vom Schneesturm
Rock n' Roll Racing (1993)
Nachbrenner vom Schneesturm
  1. Ultima Underworld (1992) Der revolutionäre Dungeon Simulator
  2. Sid Meier's Colonization (1994) Auf Augenhöhe mit George Washington
  3. Star Wars X-Wing (1993) Flugsimulation mit R2D2 im Nacken

Parrot Bebop ausprobiert: Handliche Kameradrohne mit großem Controller
Parrot Bebop ausprobiert
Handliche Kameradrohne mit großem Controller
  1. Parrot Smartphone-Teleprompter für das Kameraobjektiv

    •  / 
    Zum Artikel