0Pricing
PHP Academy · 강의

안전한 비밀번호 저장

password_hash로 비밀번호를 해시하고 password_verify로 확인합니다.

안전한 비밀번호 저장은(는) CoddyKit의 무료 PHP Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 PHP Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

평문 비밀번호를 저장하지 마십시오

비밀번호를 평문으로 저장하면 데이터베이스가 유출될 때 모든 사용자의 비밀번호가 노출됩니다. 항상 암호학적 해시를 저장해야 하며, bcrypt, Argon2id 또는 scrypt를 사용하는 것이 가장 좋습니다.

password_hash()

PHP에 내장된 password_hash()는 출력값에 무작위 솔트를 포함한 안전한 해시를 생성합니다.

<?php
$hash = password_hash("mysecretpassword", PASSWORD_BCRYPT);
// Output: $2y$10$... (includes algorithm, cost, salt, hash)

password_verify()

평문 비밀번호를 저장된 해시와 대조하여 검증합니다.

<?php
$hash  = "$2y$10$abcdef...";
$valid = password_verify("mysecretpassword", $hash);
if ($valid) {
    echo "Correct password!";
}

알고리즘 옵션

PHP는 다음을 지원합니다.

  • PASSWORD_BCRYPT — 폭넓게 지원되며 72바이트로 제한됩니다.
  • PASSWORD_ARGON2I — 메모리 사용량이 큰 방식입니다(PHP 7.2 이상).
  • PASSWORD_ARGON2ID — 권장 방식이며 GPU 공격에 강합니다(PHP 7.3 이상).
  • PASSWORD_DEFAULT — 현재는 bcrypt를 사용하지만 향후 PHP 버전에서 변경될 수 있습니다.

비용 인자

비용 인자는 해시 계산에 걸리는 시간을 조절합니다. 비용이 높을수록 무차별 대입 공격이 느려집니다. 기본 bcrypt 비용은 10입니다.

<?php
$hash = password_hash("secret", PASSWORD_BCRYPT, ["cost" => 12]);
// Cost 12 takes ~0.5s on typical hardware — acceptable for login

password_needs_rehash()

PHP를 업그레이드하거나 비용 설정을 변경한 후 기존 해시를 업그레이드해야 하는지 확인합니다.

<?php
if (password_verify($plain, $storedHash) &&
    password_needs_rehash($storedHash, PASSWORD_DEFAULT)) {
    $user->update(["password" => password_hash($plain, PASSWORD_DEFAULT)]);
}

Laravel의 Hash 파사드

Laravel은 password_hash를 Hash 파사드로 감싸며, 기본값으로 bcrypt를 사용합니다.

<?php
use Illuminate\Support\Facades\Hash;

$hash  = Hash::make("mysecretpassword");
$valid = Hash::check("mysecretpassword", $hash); // true

Laravel에서 Argon2 사용

config/hashing.php에서 Laravel이 Argon2id를 사용하도록 구성합니다.

// config/hashing.php
"driver" => "argon2id",

솔트 처리

최신 PHP 해시 함수는 암호학적으로 안전한 무작위 솔트를 자동으로 포함합니다. 직접 솔트 처리를 구현하지 마십시오. 잘못 구현하기 쉽습니다.

페퍼(애플리케이션 수준 비밀값)

데이터베이스 외부에 저장하는 선택적 추가 비밀값(페퍼)을 해싱 전에 함께 섞을 수 있습니다. 데이터베이스를 도난당하더라도 공격자는 페퍼 없이는 무차별 대입 공격을 수행할 수 없습니다.

타이밍 공격에 안전한 비교

password_verify()는 내부적으로 일정 시간 비교를 사용하여 타이밍 공격을 방지합니다. 해시를 ==로 절대 비교하지 마십시오.

요약

PASSWORD_DEFAULT 또는 PASSWORD_ARGON2ID와 함께 password_hash()를 사용합니다. password_verify()로 검증합니다. 필요한 경우 로그인할 때 다시 해싱합니다. 평문을 저장하거나 비밀번호에 MD5/SHA1을 사용하지 마십시오.

빠른 확인

PHP로 생성된 해시에 대해 비밀번호를 검증하는 함수는 무엇입니까?

자주 묻는 질문

“안전한 비밀번호 저장” 강의는 무료인가요?

네 — “안전한 비밀번호 저장” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 PHP Academy 강의 전체를 잠금 해제할 수 있습니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“안전한 비밀번호 저장”에서 뭘 배우나요?

password_hash로 비밀번호를 해시하고 password_verify로 확인합니다. 브라우저에서 직접 실행하는 실습 코드로 PHP Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

PHP Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 PHP Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“안전한 비밀번호 저장” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 PHP Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 PHP Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 사이트 간 스크립팅(XSS) 방지
  2. SQL 삽입 및 매개변수화된 쿼리
  3. CSRF 보호
  4. 안전한 비밀번호 저장
← PHP Academy(으)로 돌아가기