설명
비밀번호를 md5, sha1, 일반 hash 같은 빠른 해시로 저장하면 오프라인 대입 공격에 취약합니다.
잠재적 영향
해시 유출 시 비밀번호가 빠르게 복구될 수 있습니다.
해결 방법
password_hash와 password_verify를 사용하고, PASSWORD_DEFAULT 또는 지원되는 PASSWORD_ARGON2ID를 사용하세요.
예시
변경 전
php
<?php
$hash = md5($password);
변경 후
php
<?php
$hash = password_hash($password, PASSWORD_DEFAULT);
설명:
- 변경 전: 비밀번호가 비밀번호 전용 해시 대신 빠른 일반 해시 함수를 사용합니다.
- 변경 후:
password_hash와password_verify를 사용하고,PASSWORD_DEFAULT또는 지원되는PASSWORD_ARGON2ID를 사용하세요.