PHP 5.5.38中password_hash添加salt选项无效问题求助
解决PHP 5.5中password_hash()添加salt选项无效的问题
首先,你遇到的问题核心是手动指定的salt不符合bcrypt算法的格式要求,导致password_hash()直接忽略了你的salt参数(甚至返回false),而不是使用你提供的值。下面分点给你解决思路:
1. 确认salt的格式要求
当使用PASSWORD_BCRYPT(PHP5.5中PASSWORD_DEFAULT等价于bcrypt)时,salt参数必须满足两个严格条件:
- 长度必须是22个字符
- 只能包含以下字符:
./0-9A-Za-z(Base64的子集,不包含+和/)
你用的'whatever'只有8个字符,完全不符合要求,所以函数不会使用这个salt,反而会自动生成一个合法的盐(或者直接返回false,取决于具体错误场景)。
举个符合要求的salt示例:
$options = array('salt' => 'abcdefghijklmnopqrstuv'); // 刚好22个合法字符 $pwd = password_hash($password, PASSWORD_DEFAULT, $options);
2. 排查具体错误信息
如果调用后没有生成哈希,可以通过错误信息定位问题。在调用password_hash()后添加以下代码:
$password = 'your-test-password'; $options = array('salt' => 'whatever'); $pwd = password_hash($password, PASSWORD_DEFAULT, $options); if ($pwd === false) { var_dump(error_get_last()); }
你应该会看到类似"Invalid salt string"的错误提示,这就明确了是salt格式的问题。
3. 不推荐手动设置salt(重要)
虽然PHP5.5确实支持salt参数,但官方文档强烈建议不要手动指定salt:
password_hash()会自动生成加密安全的随机盐,比手动生成的更可靠- 手动设置salt很容易犯格式错误(比如你现在遇到的问题),或者使用不够随机的盐,反而降低密码安全性
如果只是想调整哈希的计算成本,cost选项是完全没问题的,这也是官方推荐的自定义方式。
内容的提问来源于stack exchange,提问作者Alanis
相关产品推荐
相关产品推荐

