Laravel5.4の認証ユーザーのパスワードハッシュについて

Laravel5.4の認証ユーザーのパスワードハッシュについて

記事一覧Laravel5.4の認証ユーザーのパスワードハッシュについて

Laravel で用意されている認証モジュールを利用する際、ユーザーモデル(User.php)経由で登録されるパスワードのハッシュ方法について調べてみました。

Laravel 上ではパスワード文字列を bcrypt() のヘルパーでハッシュしています。

Laravel 5.4 ハッシュ

このヘルパーの中身を追いかけてみると、要は PHP 標準の password_hash() を使っていることがわかります。

password_hash

引数の 1 番目はパスワード文字列、2 番目はアルゴリズムですが、アルゴリズムには「PASSWORD_BCRYPT」を利用しています。

実際に、パスワードの入力でそこまで文字数を許容することはないと思いますが、この「PASSWORD_BCRYPT」を指定した場合は、パスワード文字列は 72 文字で切り詰められますので注意が必要です。


目次

password_hash()のハッシュ関数の特徴

これまでに、よく利用されていたハッシュ関数である md5() や sha1() の場合は、1 つの文字列に対して、同じハッシュ文字列が生成されますが、password_hash() の場合は、毎回異なったハッシュ文字列が生成されます。

$ php -r 'echo password_hash("abcdefg", PASSWORD_BCRYPT) . PHP_EOL;'

$2y$10$TCZRVJ878vyN8TdAtwTS4ewscB6uLxFg9Y2tLW8atnpwKhZ8668Si

$ php -r 'echo password_hash("abcdefg", PASSWORD_BCRYPT) . PHP_EOL;'

$2y$10$XUTeFSiBNPpKe78W5O9f/uo3W9D3Ce212q4buHC2L4Zu5Q/7s5fA2

$ php -r 'echo password_hash("abcdefg", PASSWORD_BCRYPT) . PHP_EOL;'
                                        
$2y$10$ur3ProIjInKrI.HOhO8xguSmCNV3IDqmpdS9vLJMfS0xLNRXFZEv2

ハッシュについてはレインボーテーブルのこととか、説明すると長くなるのでここでは割愛しますが、この password_hash() で生成されたハッシュ文字列と実際の生パスワードが一致しているかどうかは、md5 や sha1 の時と違って、単なる文字列比較ではできません。

この場合、password_verify() 関数で、パスワードがハッシュにマッチするかどうかを確認します。

password_verify

先ほど発行した最後のハッシュ文字列を例にして、phash.php というファイル名でパスワードのチェックのサンプルを作成してみました。

<?php

    $password = 'abcdefg';
    $hash = password_hash($password, PASSWORD_BCRYPT);
    echo 'hash : ' . $hash . PHP_EOL . PHP_EOL;

    if (password_verify($password, $hash)) {
        echo 'OK' . PHP_EOL;
    } else {
        echo 'NG' . PHP_EOL;
    }
$ php phash.php

hash : $2y$10$EELg6Zm3jnAQ14PPRjP.cuU8UICDGmpyq3B/m9uqJxbGzVRyFQem2

OK

参考カテゴリ

オススメ記事

最新の投稿やよく見られているのオススメ記事一覧です。

AmazonLinuxでEC2起動時にスワップ領域の割り当てに失敗

EC2 起動時のスワップ領域割り当てですが、これまでは以下の記事を参考に、/etc/rc.local を使って行っていました。 ・ Amazon EC2(Linux)のswap領域ベストプラクティス しかし、最近になって、EC2 イン...

>>記事を確認する

【5分でできる】Laravel5.4から5.5へバージョンアップ

Laravel5.5 がついにリリースされたので、5.4 ベースで作っていたものをバージョンアップしてみました。 composer.json の以下の部分を 5.5.* に変更するだけですが、依存関係のパッケージも問題なくアップデ...

>>記事を確認する

【30分でできる】AWSのEC2にgoofysを入れてS3をマウント

過去に携わったプロジェクトで、S3FS の通信状態が悪い時があるので、アプリ側のプログラムを AWS SDK を使ったものに置き換えていこうという施策がありました。 S3FS の導入には関わっていなかったので、導...

>>記事を確認する

【30分でできる】ぐるなびAPIで飲食店の店舗情報取得

過去に作成した「ぐるなびAPI」のプログラムや、ぐるなびの Web Service が新しくなったこともあり、API からの情報取得プログラムを書き換えてみました。 以前の記事は下記になります。 ・ ぐるなびAPIで...

>>記事を確認する

NginxのFastCGIキャッシュで白い画面がキャッシュされる

以前から、トップページにアクセスすると、レスポンスステータスは 200 で返ってくるのに、画面に何も表示されない現象が稀に見受けられたので調査してみました。 さすがに機会損失にも繋がるということで、...

>>記事を確認する

Laravel5.4の認証ユーザーのパスワードハッシュについて

Laravel で用意されている認証モジュールを利用する際、ユーザーモデル(User.php)経由で登録されるパスワードのハッシュ方法について調べてみました。 Laravel 上ではパスワード文字列を bcrypt() のヘルパー...

>>記事を確認する

Laravel5.4のコントローラコンストラクタでAuth::user()が取得できない

Laravel5.4 で認証を通したアクセスに対して、コントローラのコンストラクタでユーザモデルの値を取得しようと思ったら、なぜか Auth::user() の値が取得できなくて悩みました。 public function __construc...

>>記事を確認する

NginxのHSTS(HTTP Strict-Transport-Security)の設定

「Let's Encrypt」のおかげで、全サイト SSL 化していますが、これまで nginx の設定では、http のアクセスがあった場合に https に 301 リダイレクトさせていました。 この場合、Googlebot に http のアク...

>>記事を確認する

GoogleMapのAPIキーの認証情報にリファラURL設定

昔は API キーを指定することで、JavaScript で GoogleMap が表示できていましたが、何年か前に、そのキーに対して認証情報の追加が推奨されました。 新規で発行する場合は必須になっているかもしれませんが...

>>記事を確認する

【30分でできる】AmazonLinuxでApache2.4+php7.1+Laravel5.5

先日、「 VagrantでCentOS6.9のイメージを使う 」の通り、CentOS6.9 には Apache2.4 と PHP7.1 で Laravel のフレームワークが使える環境を構築しました。 ただ、将来的には AWS かつ Amazon Linux 上で動か...

>>記事を確認する