hash_equals 可防止时序攻击的字符串比较
发表日期:2021-07-01 08:55:16 | 来源: | | 浏览(917) 分类:Hash 函数
hash_equals
(PHP 5 >= 5.6.0, PHP 7, PHP 8)
hash_equals — 可防止时序攻击的字符串比较
说明
hash_equals(string
$known_string
, string $user_string
): bool比较两个字符串,无论它们是否相等,本函数的时间消耗是恒定的。
本函数可以用在需要防止时序攻击的字符串比较场景中, 例如,可以用在比较 crypt() 密码哈希值的场景。
参数
-
known_string
-
已知长度的、要参与比较的 string
-
user_string
-
用户提供的字符串
返回值
当两个字符串相等时返回 true
,否则返回 false
。
错误/异常
如果所提供的 2 个参数中任何一个不是字符串,
会导致 E_WARNING
消息。
范例
示例 #1 hash_equals() 例程
<?php $expected = crypt('12345', '$2a$07$usesomesillystringforsalt$'); $correct = crypt('12345', '$2a$07$usesomesillystringforsalt$'); $incorrect = crypt('apple', '$2a$07$usesomesillystringforsalt$'); var_dump(hash_equals($expected, $correct)); var_dump(hash_equals($expected, $incorrect)); ?>
以上例程会输出:
bool(true) bool(false)
注释
注意:
要想成功进行比较,那么所提供的 2 个参数必须是相同长度的字符串。 如果所提供的字符串长度不同,那么本函数会立即返回
false
, 在时序攻击的场景下,已知字符串的长度可能会被泄露。
注意:
非常重要的一点是,用户提供的字符串必须是第二个参数。
- PHP(0)
- PHP杂项(34)
- PHP基础-李炎恢系列课程(20)
- 中文函数手册(0)
- 错误处理 函数(13)
- OPcache 函数(6)
- PHP 选项/信息 函数(54)
- Zip 函数(10)
- Hash 函数(15)
- hash_algos 返回已注册的哈希算法列表(0)
- hash_copy 拷贝哈希运算上下文(0)
- hash_equals 可防止时序攻击的字符串比较(0)
- hash_file 给指定文件的内容生成哈希值(0)
- hash_final 结束增量哈希,并且返回摘要结果(0)
- hash_hkdf Generate a HKDF key derivation of a supplied key input(0)
- hash_hmac_algos Return a list of registered hashing algorithms suitable for hash_hmac(0)
- hash_hmac_file 使用 HMAC 方法和给定文件的内容生成带密钥的哈希值(0)
- hash_hmac 使用 HMAC 方法生成带有密钥的哈希值(0)
- hash_init 初始化增量哈希运算上下文(0)
- hash_pbkdf2 生成所提供密码的 PBKDF2 密钥导出(0)
- hash_update_file 从文件向活跃的哈希运算上下文中填充数据(0)
- hash_update_stream 从打开的流向活跃的哈希运算上下文中填充数据(0)
- hash_update 向活跃的哈希运算上下文中填充数据(0)
- hash 生成哈希值 (消息摘要)(0)
- OpenSSL 函数(63)
- Date/Time 函数(51)
- 目录函数(9)
- Fileinfo 函数(6)
- iconv 函数(11)
- 文件系统函数(81)
- 多字节字符串 函数(57)
- GD 和图像处理 函数(114)
- 可交换图像信息(5)
- Math 函数(50)
- 程序执行函数(11)
- PCNTL 函数(23)
- JSON 函数(4)
- SPL 函数(15)
- URL 函数(10)
- cURL 函数(32)
- 网络 函数(33)
- FTP 函数(36)
- Session 函数(23)
- PCRE 函数(11)
- PCRE 正则语法(19)
- 数组 函数(81)
- 类/对象 函数(18)
- 函数处理 函数(13)
- 变量处理 函数(37)
- SimpleXML 函数(3)
- 杂项 函数(31)
- 字符串 函数(101)