Maison > développement back-end > tutoriel php > Comment puis-je générer des nombres aléatoires sécurisés en PHP pour les applications sensibles ?

Comment puis-je générer des nombres aléatoires sécurisés en PHP pour les applications sensibles ?

Susan Sarandon
Libérer: 2024-11-30 08:40:15
original
315 Les gens l'ont consulté

How Can I Generate Secure Random Numbers in PHP for Sensitive Applications?

Génération sécurisée de nombres aléatoires en PHP

La génération de nombres aléatoires sécurisés en PHP est cruciale pour des applications telles que la réinitialisation de mot de passe, où le mot de passe d'origine est haché et indisponible. Bien que mt_rand soit insuffisant, le système d'exploitation ou les modules de nombres aléatoires cryptographiques peuvent ne pas être accessibles.

Solution proposée et préoccupations

Une approche proposée consiste à stocker une graine initiale et à calculer nombres aléatoires suivants en utilisant une formule :

result = seed
seed = sha512(seed . mt_rand())

Bien que sha512 soit sécurisé, son utilisation ici est défectueuse. L'appel mt_rand n'améliore pas la sécurité et la graine est annulée. Cette idée fausse suggère des faiblesses dans la conception des systèmes de sécurité.

Approche recommandée

Au lieu de s'appuyer sur des hachages pour générer de l'entropie, il est fortement recommandé d'utiliser les sources d'entropie du système :

  • Unix/Linux : /dev/urandom
  • Windows : crypto-api

Voici un exemple de code PHP de php.net pour obtenir une chaîne sécurisée de 128 bits à partir de ces sources :

$pr_bits = '';

// Unix/Linux platform
$fp = @fopen('/dev/urandom','rb');
if ($fp !== FALSE) {
    $pr_bits .= @fread($fp,16);
    @fclose($fp);
}

// MS-Windows platform
if (@class_exists('COM')) {
    try {
        $CAPI_Util = new COM('CAPICOM.Utilities.1');
        $pr_bits .= $CAPI_Util->GetRandom(16,0);
    } catch (Exception $ex) {
        // Handle exception
    }
}

if (strlen($pr_bits) < 16) {
    // Handle entropy source issue
}
Copier après la connexion

L'utilisation de cette approche garantit une génération sécurisée de nombres aléatoires, ce qui est essentiel pour protéger les données sensibles en PHP candidatures.

Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

source:php.cn
Déclaration de ce site Web
Le contenu de cet article est volontairement contribué par les internautes et les droits d'auteur appartiennent à l'auteur original. Ce site n'assume aucune responsabilité légale correspondante. Si vous trouvez un contenu suspecté de plagiat ou de contrefaçon, veuillez contacter admin@php.cn
Derniers articles par auteur
Tutoriels populaires
Plus>
Derniers téléchargements
Plus>
effets Web
Code source du site Web
Matériel du site Web
Modèle frontal