0Pricing
PHP Academy · Lezione

Archiviazione sicura delle password

Eseguire l'hashing delle password con password_hash e verificarle con password_verify.

Archiviazione sicura delle password è una lezione PHP Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento PHP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso PHP Academy include 4 lezioni in totale.

Non memorizzi mai le password in chiaro

Memorizzare le password in chiaro significa che una violazione del database espone la password di ogni utente. Memorizzi sempre un hash crittografico, idealmente bcrypt, Argon2id o scrypt.

password_hash()

La funzione integrata password_hash() di PHP crea un hash sicuro con un salt casuale incluso nell'output.

<?php
$hash = password_hash("mysecretpassword", PASSWORD_BCRYPT);
// Output: $2y$10$... (includes algorithm, cost, salt, hash)

password_verify()

Verifica una password in chiaro rispetto a un hash memorizzato.

<?php
$hash  = "$2y$10$abcdef...";
$valid = password_verify("mysecretpassword", $hash);
if ($valid) {
    echo "Correct password!";
}

Opzioni degli algoritmi

PHP supporta:

  • PASSWORD_BCRYPT — ampiamente supportato, limite di 72 byte
  • PASSWORD_ARGON2I — richiede molta memoria (PHP 7.2+)
  • PASSWORD_ARGON2ID — consigliato, resistente agli attacchi tramite GPU (PHP 7.3+)
  • PASSWORD_DEFAULT — attualmente bcrypt, potrebbe cambiare nelle versioni future di PHP

Fattore di costo

Il fattore di costo controlla la lentezza del calcolo dell'hash. Un costo più elevato rallenta gli attacchi brute-force. Il costo bcrypt predefinito è 10.

<?php
$hash = password_hash("secret", PASSWORD_BCRYPT, ["cost" => 12]);
// Cost 12 takes ~0.5s on typical hardware — acceptable for login

password_needs_rehash()

Dopo aver aggiornato PHP o modificato le impostazioni del costo, verifichi se gli hash esistenti devono essere aggiornati.

<?php
if (password_verify($plain, $storedHash) &&
    password_needs_rehash($storedHash, PASSWORD_DEFAULT)) {
    $user->update(["password" => password_hash($plain, PASSWORD_DEFAULT)]);
}

Facade Hash di Laravel

Laravel racchiude password_hash nella facade Hash, utilizzando bcrypt per impostazione predefinita.

<?php
use Illuminate\Support\Facades\Hash;

$hash  = Hash::make("mysecretpassword");
$valid = Hash::check("mysecretpassword", $hash); // true

Argon2 in Laravel

Configuri Laravel affinché utilizzi Argon2id in config/hashing.php.

// config/hashing.php
"driver" => "argon2id",

Gestione del salt

Le moderne funzioni di hashing di PHP includono automaticamente un salt crittograficamente casuale. Non implementi mai autonomamente il salting: è facile farlo in modo errato.

Pepper (segreto a livello applicativo)

Un segreto aggiuntivo facoltativo (pepper), memorizzato al di fuori del database, può essere combinato prima dell'hashing. Anche se il database viene sottratto, l'attaccante non può eseguire un attacco brute-force senza il pepper.

Confronto a tempo costante

password_verify() utilizza internamente un confronto a tempo costante, impedendo gli attacchi temporali. Non confronti mai gli hash con ==.

Riepilogo

Utilizzi password_hash() con PASSWORD_DEFAULT o PASSWORD_ARGON2ID. Verifichi con password_verify(). Esegua nuovamente l'hashing al momento dell'accesso, se necessario. Non memorizzi mai password in chiaro e non utilizzi MD5/SHA1 per le password.

Verifica rapida

Quale funzione verifica una password rispetto a un hash generato da PHP?

Domande Frequenti

La lezione «Archiviazione sicura delle password» è gratuita?

Sì — il testo completo di «Archiviazione sicura delle password» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso PHP Academy, passa a CoddyKit PRO. Il corso PHP Academy include 4 lezioni in totale.

Cosa imparerò in «Archiviazione sicura delle password»?

Eseguire l'hashing delle password con password_hash e verificarle con password_verify. Eserciti PHP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare PHP Academy?

Non è richiesta alcuna esperienza precedente. PHP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Archiviazione sicura delle password»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione PHP Academy?

Sì. Ogni lezione PHP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Prevenzione del cross-site scripting (XSS)
  2. Iniezione SQL e query parametrizzate
  3. Protezione CSRF
  4. Archiviazione sicura delle password
← Torna a PHP Academy