Maxim Mironjuk
-
März 03, 2025
Passwort-Hashing entscheidet direkt darueber, wie teuer ein Angreifer nach einem Datenbank-Leak fuer jedes einzelne geknackte Passwort bezahlen muss. Argon2id gilt heute als bevorzugter Algorithmus, weil es speicherintensiv und damit resistent gegen GPU- und ASIC-gestuetzte Angriffe ist, waehrend bcrypt mit seiner CPU-gebundenen Kostenfunktion seit Jahrzehnten als solider Standard funktioniert. Dieser Artikel zeigt, wie beide Algorithmen ueber die PHP-Standard-API password_hash() und password_verify() korrekt konfiguriert, gesalzen, gepeppert und im laufenden Betrieb migriert werden.