截至 2015 年 2 月,此留言頁面的 #2 則留言已存在 9 年,並推薦使用 phpass。我已獨立對此產品進行安全性審核,雖然它持續被推薦用於密碼安全,但實際上它並不安全,不應使用。它已多年未更新(仍為 v0.3 版本),並且有更新的替代方案,例如使用更新的內建 PHP `password_hash()` 函式,這些方案更好。請各位花一點時間確認我所說的是否正確(即自行檢閱 phpass 程式碼),然後點擊向下箭頭將 phpass 留言沉到最底部。這樣做將有助於提高整個網際網路的安全性。
針對想了解詳情的人:`phpass` 的原始碼中,使用 `md5()` 與 `microtime()` 是一種備用方案。它並非終止,而是繼續執行程式碼。作者試圖在所有地方運作的意圖值得讚賞,但當涉及到應用程式安全性時,這種立場實際上會適得其反。在安全性的考量下,唯一正確的做法是終止應用程式,而不是退回到可能被利用的弱點(通常是透過強制發生較弱的情況)。