PHP技术问询:如何存储SHA1原始哈希至Cookie?哈希值不一致问题排查
问题分析与解决方案
我帮你梳理下代码里的几个关键问题,这就是导致Cookie和数据库哈希不一致的核心原因:
1. 变量名不匹配&超全局变量大小写错误
你定义的Cookie名称变量是$cookie_userPassword,但调用setrawcookie时用的是$cookie_username,完全是两个不相关的变量;另外PHP的Cookie超全局变量是大写C的$_COOKIE,你写的$_cookie_username是错误的,根本取不到正确的Cookie值。
2. 原始二进制哈希的存储风险
当你用sha1($password, TRUE)时,返回的是原始二进制格式的哈希值,里面包含很多不可打印的控制字符。虽然setrawcookie不会自动URL编码这些字符,但这类二进制数据在Cookie传输和存储过程中很容易被截断、转义或者解析异常,导致最终存储的内容和数据库里的哈希值(不管是二进制还是十六进制格式)不一致。
修正后的代码
建议你改用十六进制格式的哈希(也就是sha1默认的返回格式,第二个参数不传或者传FALSE),同时修正变量名和超全局变量的问题:
$password = "test"; // 使用默认的十六进制哈希格式,避免二进制的兼容性问题 $hashPassword = sha1($password); $cookieName = "cookie_userPassword"; // 十六进制字符都是URL安全的,用setcookie即可 setcookie($cookieName, $hashPassword, time() + (86400 * 30), "/"); // 用正确的超全局变量和Cookie名称取值 if(isset($_COOKIE[$cookieName])){ echo $_COOKIE[$cookieName]; }
如果你的数据库里确实存储的是二进制哈希,那可以把二进制哈希转成十六进制字符串存入Cookie,取出后再转回二进制和数据库比对:
// 存入Cookie时,把二进制哈希转成十六进制字符串 $binaryHash = sha1($password, TRUE); $hexHash = bin2hex($binaryHash); setcookie($cookieName, $hexHash, time() + (86400 * 30), "/"); // 取出时再转回二进制,用于和数据库的二进制哈希比对 if(isset($_COOKIE[$cookieName])){ $retrievedBinaryHash = hex2bin($_COOKIE[$cookieName]); // 现在可以和数据库中的二进制哈希值做一致性校验了 }
这样就能保证Cookie里的内容和数据库里的哈希值完全一致啦。
内容的提问来源于stack exchange,提问作者TimeParadox
相关产品推荐
相关产品推荐

