PHP之密码加密的几种方式


Posted in PHP onJuly 29, 2015

PHP开发WEB应用程序,经常会完成用户注册信息,注册信息里面包括邮箱和密码的验证问题,这篇文章主要是针对密码加密的技师方式。

MD5

相信很多PHP开发者在最先接触PHP的时候,处理密码的首选加密函数可能就是MD5了,我当时就是这样的:

$password = md5($_POST["password"]);

上面这段代码是不是很熟悉?然而MD5的加密方式目前在PHP的江湖中貌似不太受欢迎了,因为它的加密算法实在是显得有点简单了,而且很多破解密码的站点都存放了很多经过MD5加密的密码字符串,所以这里我是非常不提倡还在单单使用MD5来加密用户的密码的。

SHA256 和 SHA512

其实跟前面的MD5同期的还有一个SHA1加密方式的,不过也是算法比较简单,所以这里就一笔带过吧。而这里即将要说到的 SHA256 和 SHA512 都是来自于SHA2家族的加密函数,看名字可能你就猜的出来了,这两个加密方式分别生成256和512比特长度的hash字串。

他们的使用方法如下:

<?php

$password = hash("sha256", $password);

PHP内置了 hash() 函数,你只需要将加密方式传给 hash() 函数就好了。你可以直接指明 sha256 , sha512 , md5 , sha1 等加密方式。

盐值

在加密的过程,我们还有一个非常常见的小伙伴:盐值。对,我们在加密的时候其实会给加密的字符串添加一个额外的字符串,以达到提高一定安全的目的:

<?php

function generateHashWithSalt($password) {

  $intermediateSalt = md5(uniqid(rand(), true));

  $salt = substr($intermediateSalt, 0, 6);

  return hash("sha256", $password . $salt);

}

Bcrypt

如果让我来建议一种加密方式的话, Bcrypt 可能是我给你推荐的最低要求了,因为我会强烈推荐你后面会说到的 Hashing API ,不过 Bcrypt 也不失为一种比较不错的加密方式了。

<?php

function generateHash($password) {

  if (defined("CRYPT_BLOWFISH") && CRYPT_BLOWFISH) {

    $salt = '$2y$11$' . substr(md5(uniqid(rand(), true)), 0, 22);

    return crypt($password, $salt);

  }

}

Bcrypt 其实就是 Blowfish crypt() 函数的结合,我们这里通过 CRYPT_BLOWFISH 判断 Blowfish 是否可用,然后像上面一样生成一个盐值,不过这里需要注意的是, crypt() 的盐值必须以 $2a$ 或者 $2y$ 开头,详细资料可以参考下面的链接:

http://www.php.net/security/crypt_blowfish.php

更多资料可以看这里:

http://php.net/manual/en/function.crypt.php

Password Hashing API

这里才是我们的重头戏, Password Hashing API PHP 5.5之后才有的新特性,它主要是提供下面几个函数供我们使用:

password_hash() ? 对密码加密.

password_verify() ? 验证已经加密的密码,检验其hash字串是否一致.

password_needs_rehash() ? 给密码重新加密.

password_get_info() ? 返回加密算法的名称和一些相关信息.

虽然说 crypt() 函数在使用上已足够,但是 password_hash() 不仅可以使我们的代码更加简短,而且还在安全方面给了我们更好的保障,所以,现在PHP的官方都是推荐这种方式来加密用户的密码,很多流行的框架比如 Laravel 就是用的这种加密方式。

<?php

$hash = password_hash($passwod, PASSWORD_DEFAULT);

对,就是这么简单,一行代码,All done。

PASSWORD_DEFAULT 目前使用的就是 Bcrypt ,所以在上面我会说推荐这个,不过因为 Password Hashing API 做得更好了,我必须郑重地想你推荐 Password Hashing API 。这里需要注意的是,如果你代码使用的都是 PASSWORD_DEFAULT 加密方式,那么在数据库的表中,password字段就得设置超过60个字符长度,你也可以使用 PASSWORD_BCRYPT ,这个时候,加密后字串总是60个字符长度。

这里使用 password_hash() 你完全可以不提供盐值 (salt) 和 消耗值 (cost) ,你可以将后者理解为一种性能的消耗值, cost 越大,加密算法越复杂,消耗的内存也就越大。当然,如果你需要指定对应的盐值和消耗值,你可以这样写:

<?php
$options = [
 'salt' => custom_function_for_salt(), //write your own code to generate a suitable salt
 'cost' => 12 // the default cost is 10
];
$hash = password_hash($password, PASSWORD_DEFAULT, $options);

密码加密过后,我们需要对密码进行验证,以此来判断用户输入的密码是否正确:

<?php
if (password_verify($password, $hash)) {
 // Pass
}
else {
 // Invalid
}

很简单的吧,直接使用 password_verify 就可以对我们之前加密过的字符串(存在数据库中)进行验证了。

然而,如果有时候我们需要更改我们的加密方式,如某一天我们突然想更换一下盐值或者提高一下消耗值,我们这时候就要使用到 password_needs_rehash() 函数了:

<?php
if (password_needs_rehash($hash, PASSWORD_DEFAULT, ['cost' => 12])) {
 // cost change to 12
 $hash = password_hash($password, PASSWORD_DEFAULT, ['cost' => 12]);
 // don't forget to store the new hash!
}

只有这样,PHP的 Password Hashing API 才会知道我们重现更换了加密方式,这样的主要目的就是为了后面的密码验证。

简单地说一下 password_get_info() ,这个函数一般可以看到下面三个信息:

algo ? 算法实例
algoName ? 算法名字
options ? 加密时候的可选参数

通过以上内容的介绍,个人建议PHP5.5版本用起来比较好用。希望大家喜欢以上内容所述。

PHP 相关文章推荐
PHP安装攻略:常见问题解答(二)
Oct 09 PHP
thinkphp的URL路由规则与配置实例
Nov 26 PHP
php从字符串创建函数的方法
Mar 16 PHP
PHP中使用socket方式GET、POST数据实例
Apr 02 PHP
微信公众号开发之文本消息自动回复php代码
Aug 08 PHP
Smarty日期时间操作方法示例
Nov 15 PHP
基于Codeigniter框架实现的student信息系统站点动态发布功能详解
Mar 23 PHP
PHP弱类型语言中类型判断操作实例详解
Aug 10 PHP
PHP实现的基于单向链表解决约瑟夫环问题示例
Sep 30 PHP
PHP创建XML接口示例
Jul 04 PHP
laravel框架创建授权策略实例分析
Nov 22 PHP
PHP Web表单生成器案例分析
Jun 02 PHP
PHP实现仿Google分页效果的分页函数
Jul 29 #PHP
PHP如何将log信息写入服务器中的log文件
Jul 29 #PHP
再Docker中架设完整的WordPress站点全攻略
Jul 29 #PHP
php去掉文件前几行的方法
Jul 29 #PHP
PHP实现的简单网络硬盘
Jul 29 #PHP
PHP简单生成缩略图相册的方法
Jul 29 #PHP
PHP之预定义接口详解
Jul 29 #PHP
You might like
PHP生成HTML静态页面实例代码
2008/08/31 PHP
php 删除记录同时删除图片文件的实现代码
2010/05/12 PHP
fleaphp crud操作之findByField函数的使用方法
2011/04/23 PHP
php判断ip黑名单程序代码实例
2014/02/24 PHP
PHP使用文件锁解决高并发问题示例
2018/03/29 PHP
实例解析php的数据类型
2018/10/24 PHP
关于js获取radio和select的属性并控制的代码
2011/05/12 Javascript
Node.js中对通用模块的封装方法
2014/06/06 Javascript
浅析JQuery中的html(),text(),val()区别
2014/09/01 Javascript
JavaScript前端开发之实现二进制读写操作
2015/11/04 Javascript
详解js中构造流程图的核心技术JsPlumb(2)
2015/12/08 Javascript
Bootstrap中定制LESS-颜色及导航条(推荐)
2016/11/21 Javascript
Vue中计算属性computed的示例解读
2017/07/26 Javascript
详解基于vue-router的动态权限控制实现方案
2017/09/28 Javascript
详解vue-router 初始化时做了什么
2018/06/11 Javascript
NodeJs之word文件生成与解析的实现代码
2019/04/01 NodeJs
详解微信图片防盗链“此图片来自微信公众平台 未经允许不得引用”的解决方案
2019/04/04 Javascript
JavaScript this在函数中的指向及实例详解
2019/10/14 Javascript
Vue.js仿Select下拉框效果
2020/02/18 Javascript
[03:06]V社市场总监Dota2项目负责人Erik专访:希望更多中国玩家加入DOTA2
2014/07/11 DOTA
[01:18:45]DOTA2-DPC中国联赛 正赛 DLG vs Dragon BO3 第三场2月1日
2021/03/11 DOTA
Python数据分析之双色球统计两个红和蓝球哪组合比例高的方法
2018/02/03 Python
python 按不同维度求和,最值,均值的实例
2018/06/28 Python
Python基于多线程操作数据库相关问题分析
2018/07/11 Python
python简单鼠标自动点击某区域的实例
2019/06/25 Python
Tensorflow实现在训练好的模型上进行测试
2020/01/20 Python
Pycharm自带Git实现版本管理的方法步骤
2020/09/18 Python
非常震撼的纯CSS3人物行走动画
2016/02/24 HTML / CSS
HTML5实现一个能够移动的小坦克示例代码
2013/09/02 HTML / CSS
职工运动会邀请函
2014/01/19 职场文书
农民致富事迹材料
2014/01/23 职场文书
2014年招商引资工作总结
2014/11/22 职场文书
幼儿园教师岗位职责
2015/04/02 职场文书
小学班主任培训心得体会
2016/01/07 职场文书
Nginx+Tomcat实现负载均衡、动静分离的原理解析
2021/03/31 Servers
《仙剑客栈2》第一弹正式宣传片公开 年内发售
2022/04/07 其他游戏