您好,登錄后才能下訂單哦!
本篇內容介紹了“php怎么給密碼加鹽”的有關知識,在實際案例的操作過程中,不少人都會遇到這樣的困境,接下來就讓小編帶領大家學習一下如何處理這些情況吧!希望大家仔細閱讀,能夠學有所成!
在面對這個網絡世界的時候,密碼安全總是各個公司和用戶都非常關心的一個內容,畢竟現在大家不管是休閑娛樂還是學習購物都是通過網上的帳號來進行消費的,所以我們通常會給用戶的密碼進行加密。在加密的時候,經常會聽到“加鹽”這個詞,這是什么意思呢?
我們通常會將用戶的密碼進行 Hash 加密,如果不加鹽,即使是兩層的 md5 都有可能通過彩虹表的方式進行破譯。彩虹表就是在網上搜集的各種字符組合的 Hash 加密結果。而加鹽,就是人為的通過一組隨機字符與用戶原密碼的組合形成一個新的字符,從而增加破譯的難度。就像做飯一樣,加點鹽味道會更好。
接下來,我們通過代碼來演示一種比較安全的加鹽方式。
首先,我們建一個簡單的用戶表。這個表里只有四個字段,在這里僅作為測試使用。
CREATE TABLE `zyblog_test_user` (
`id` int(11) NOT NULL AUTO_INCREMENT,
`username` varchar(255) COLLATE utf8mb4_bin DEFAULT NULL COMMENT '用戶名',
`password` varchar(255) COLLATE utf8mb4_bin DEFAULT NULL COMMENT '密碼',
`salt` char(4) COLLATE utf8mb4_bin DEFAULT NULL COMMENT '鹽',
PRIMARY KEY (`id`)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4 COLLATE=utf8mb4_bin;
然后定義兩個方式,一個用來生成鹽,一個用來生成加鹽后的 Hash 密碼。
/**
* 隨機生成四位字符串的salt
* 也可以根據實際情況使用6位或更長的salt
*/
function generateSalt()
{
// 使用隨機方式生成一個四位字符
$chars = array_merge(range('A', 'Z'), range('a', 'z'), range('0', '9'));
for ($i = 0; $i < 4; $i++) {
$str .= $chars[mt_rand(0, count($chars) - 1)];
}
return $str;
}
/**
* 密碼生成
* 使用兩層hash,將salt加在第二層
* sha1后再加salt然后再md5
*/
function generateHashPassword($password, $salt)
{
return md5(sha1($password) . $salt);
}
generateSalt() 方法很簡單,就是生成一個隨機的四位字符的字符串,我們使用大小寫加數字的形式生成這個字符串。這就是傳說中的“鹽”。
接下來我們就可以使用 generateHashPassword() 方法為用戶的原密碼加鹽。在這里我們第一層先使用 sha1() 對原密碼進行一次 Hash ,然后使用這個 Hash 值拼接鹽字符串后再進行 md5() 加密。最后加密出來的 Hash 值就很難在彩虹表中找到了。即使找到,也只是上層 sha1() 拼接鹽字符串的內容,用戶的原文密碼畢竟還有一層加密。
剩下的就是我們進行出入庫的注冊登錄測試了。
$pdo = new PDO('mysql:host=localhost;dbname=blog_test;charset=utf8mb4', 'root', '');
$username = 'ZyBlog1';
$password = '123456';
// 注冊
function register($username, $password)
{
global $pdo;
// 首先判斷用戶是否已注冊
$pre = $pdo->prepare("SELECT COUNT(id) FROM zyblog_test_user WHERE username = :username");
$pre->bindParam(':username', $username);
$pre->execute();
$result = $pre->fetchColumn();
// 如果用戶名存在,則無法注冊
if ($result > 0) {
echo '用戶名已注冊!', PHP_EOL;
return 0;
}
// 生成salt
$salt = generateSalt();
// 密碼進行加鹽hash處理
$password = generateHashPassword($password, $salt);
// 插入新用戶
$pre = $pdo->prepare("insert into zyblog_test_user(username, password, salt) values(?, ?, ?)");
$pre->bindValue(1, $username);
$pre->bindValue(2, $password);
$pre->bindValue(3, $salt);
$pre->execute();
return $pdo->lastInsertId();
}
$userId = register($username, $password);
if ($userId > 0) {
echo '注冊成功!用戶ID為:' . $userId, PHP_EOL;
}
// 注冊成功!用戶ID為:1
// 查詢數據庫中的數據
$sth = $pdo->prepare("SELECT * FROM zyblog_test_user");
$sth->execute();
$result = $sth->fetchAll(PDO::FETCH_ASSOC);
print_r($result);
// Array
// (
// [0] => Array
// (
// [id] => 1
// [username] => ZyBlog1
// [password] => bbff8283d0f90625015256b742b0e694
// [salt] => xOkb
// )
// )
// 登錄時驗證
function login($username, $password)
{
global $pdo;
// 先根據用戶名查表
$pre = $pdo->prepare("SELECT * FROM zyblog_test_user WHERE username = :username");
$pre->bindParam(':username', $username);
$pre->execute();
$result = $pre->fetch(PDO::FETCH_ASSOC);
// 用戶名存在并獲得用戶信息后
if ($result) {
// 根據用戶表中的salt字段生成hash密碼
$password = generateHashPassword($password, $result['salt']);
// 比對hash密碼確認登錄是否成功
if ($password == $result['password']) {
return true;
}
}
return false;
}
$isLogin = login($username, $password);
if ($isLogin) {
echo '登錄成功!', PHP_EOL;
} else {
echo '登錄失敗,用戶名或密碼錯誤!', PHP_EOL;
}
// 登錄成功!
“php怎么給密碼加鹽”的內容就介紹到這里了,感謝大家的閱讀。如果想了解更多行業相關的知識可以關注億速云網站,小編將為大家輸出更多高質量的實用文章!
免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。