취약한 비밀번호 해싱

취약한 비밀번호 해싱

설명

비밀번호를 md5, sha1, 일반 hash 같은 빠른 해시로 저장하면 오프라인 대입 공격에 취약합니다.

잠재적 영향

해시 유출 시 비밀번호가 빠르게 복구될 수 있습니다.

해결 방법

password_hash와 password_verify를 사용하고, PASSWORD_DEFAULT 또는 지원되는 PASSWORD_ARGON2ID를 사용하세요.

예시

변경 전

php
<?php
$hash = md5($password);

변경 후

php
<?php
$hash = password_hash($password, PASSWORD_DEFAULT);

설명:

  • 변경 전: 비밀번호가 비밀번호 전용 해시 대신 빠른 일반 해시 함수를 사용합니다.
  • 변경 후: password_hash와 password_verify를 사용하고, PASSWORD_DEFAULT 또는 지원되는 PASSWORD_ARGON2ID를 사용하세요.

참조