codecamp

PHP8 hash_equals

(PHP 5 >= 5.6.0, PHP 7, PHP 8)

hash_equals — 可防止时序攻击的字符串比较

说明

hash_equals(string $known_string, string $user_string): bool

检查两个字符串是否相等,而不会通过执行时泄露有关 known_string 内容的任何信息。

此函数可用于缓解计时攻击。使用 === 进行常规比较所需的时间的长短取决于两个值是否不同以及可以找到第一个不同的位置,从而泄露有关 known_string 内容的秘密信息。

警告

非常重要的一点是,用户提供的字符串必须是第二个参数。

参数 

known_string

必须保密的已知 string。

user_string

与已知字符串进行比较的用户提供的 string。

返回值 

当两个字符串相等时返回 true,否则返回 false。

示例 

示例 #1 hash_equals() 示例

<?php
$secretKey = '8uRhAeH89naXfFXKGOEj';

// 值和签名是由用户提供的,例如在 URL 中,使用 $_GET 检索。
$value = 'username=rasmuslerdorf';
$signature = '8c35009d3b50caf7f5d2c1e031842e6b7823a1bb781d33c5237cd27b57b5f327';

if (hash_equals(hash_hmac('sha256', $value, $secretKey), $signature)) {
    echo "The value is correctly signed.", PHP_EOL;
} else {
    echo "The value was tampered with.", PHP_EOL;
}
?>

以上示例会输出:

The value is correctly signed.

注释 

注意:要想成功进行比较,那么所提供的 2 个参数必须是相同长度的字符串。 如果所提供的字符串长度不同,那么本函数会立即返回 false, 在时序攻击的场景下,已知字符串的长度可能会被泄露。

参见 

  • hash_hmac() - 使用 HMAC 方法生成带有密钥的散列值


PHP8 hash_algos
PHP8 hash_copy
温馨提示
下载编程狮App,免费阅读超1000+编程语言教程
取消
确定
目录

PHP8 语言参考

PHP8 函数参考

PHP8 影响 PHP 行为的扩展

PHP8 Componere

PHP8 安装/配置

PHP8 外部函数接口

PHP8 选项和信息

PHP8 选项/信息 函数

PHP8 Windows Cache for PHP

PHP8 WinCache 函数

PHP8 Yac

PHP8 身份认证服务

PHP8 Radius 函数

PHP8 压缩与归档扩展

PHP8 Phar

PHP8 Zip

PHP8 ZipArchive 类

PHP8 加密扩展

PHP8 OpenSSL

PHP8 OpenSSL 函数

PHP8 Sodium 函数

PHP8 数据库扩展

PHP8 针对各数据库系统对应的扩展

PHP8 CUBRID 函数

PHP8 Firebird/InterBase

PHP8 Firebird/InterBase函数

PHP8 MongoDB介绍驱动程序体系结构和特殊功能

PHP8 MongoDB\Driver\Command 类

PHP8 MongoDB\Driver\Query 类

关闭

MIP.setData({ 'pageTheme' : getCookie('pageTheme') || {'day':true, 'night':false}, 'pageFontSize' : getCookie('pageFontSize') || 20 }); MIP.watch('pageTheme', function(newValue){ setCookie('pageTheme', JSON.stringify(newValue)) }); MIP.watch('pageFontSize', function(newValue){ setCookie('pageFontSize', newValue) }); function setCookie(name, value){ var days = 1; var exp = new Date(); exp.setTime(exp.getTime() + days*24*60*60*1000); document.cookie = name + '=' + value + ';expires=' + exp.toUTCString(); } function getCookie(name){ var reg = new RegExp('(^| )' + name + '=([^;]*)(;|$)'); return document.cookie.match(reg) ? JSON.parse(document.cookie.match(reg)[2]) : null; }