안전한 비밀번호 저장
password_hash로 비밀번호를 해시하고 password_verify로 확인합니다.
안전한 비밀번호 저장은(는) CoddyKit의 무료 PHP Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 PHP Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
평문 비밀번호를 저장하지 마십시오
비밀번호를 평문으로 저장하면 데이터베이스가 유출될 때 모든 사용자의 비밀번호가 노출됩니다. 항상 암호학적 해시를 저장해야 하며, bcrypt, Argon2id 또는 scrypt를 사용하는 것이 가장 좋습니다.
password_hash()
PHP에 내장된 password_hash()는 출력값에 무작위 솔트를 포함한 안전한 해시를 생성합니다.
<?php
$hash = password_hash("mysecretpassword", PASSWORD_BCRYPT);
// Output: $2y$10$... (includes algorithm, cost, salt, hash)password_verify()
평문 비밀번호를 저장된 해시와 대조하여 검증합니다.
<?php
$hash = "$2y$10$abcdef...";
$valid = password_verify("mysecretpassword", $hash);
if ($valid) {
echo "Correct password!";
}알고리즘 옵션
PHP는 다음을 지원합니다.
PASSWORD_BCRYPT— 폭넓게 지원되며 72바이트로 제한됩니다.PASSWORD_ARGON2I— 메모리 사용량이 큰 방식입니다(PHP 7.2 이상).PASSWORD_ARGON2ID— 권장 방식이며 GPU 공격에 강합니다(PHP 7.3 이상).PASSWORD_DEFAULT— 현재는 bcrypt를 사용하지만 향후 PHP 버전에서 변경될 수 있습니다.
비용 인자
비용 인자는 해시 계산에 걸리는 시간을 조절합니다. 비용이 높을수록 무차별 대입 공격이 느려집니다. 기본 bcrypt 비용은 10입니다.
<?php
$hash = password_hash("secret", PASSWORD_BCRYPT, ["cost" => 12]);
// Cost 12 takes ~0.5s on typical hardware — acceptable for loginpassword_needs_rehash()
PHP를 업그레이드하거나 비용 설정을 변경한 후 기존 해시를 업그레이드해야 하는지 확인합니다.
<?php
if (password_verify($plain, $storedHash) &&
password_needs_rehash($storedHash, PASSWORD_DEFAULT)) {
$user->update(["password" => password_hash($plain, PASSWORD_DEFAULT)]);
}Laravel의 Hash 파사드
Laravel은 password_hash를 Hash 파사드로 감싸며, 기본값으로 bcrypt를 사용합니다.
<?php
use Illuminate\Support\Facades\Hash;
$hash = Hash::make("mysecretpassword");
$valid = Hash::check("mysecretpassword", $hash); // trueLaravel에서 Argon2 사용
config/hashing.php에서 Laravel이 Argon2id를 사용하도록 구성합니다.
// config/hashing.php
"driver" => "argon2id",솔트 처리
최신 PHP 해시 함수는 암호학적으로 안전한 무작위 솔트를 자동으로 포함합니다. 직접 솔트 처리를 구현하지 마십시오. 잘못 구현하기 쉽습니다.
페퍼(애플리케이션 수준 비밀값)
데이터베이스 외부에 저장하는 선택적 추가 비밀값(페퍼)을 해싱 전에 함께 섞을 수 있습니다. 데이터베이스를 도난당하더라도 공격자는 페퍼 없이는 무차별 대입 공격을 수행할 수 없습니다.
타이밍 공격에 안전한 비교
password_verify()는 내부적으로 일정 시간 비교를 사용하여 타이밍 공격을 방지합니다. 해시를 ==로 절대 비교하지 마십시오.
요약
PASSWORD_DEFAULT 또는 PASSWORD_ARGON2ID와 함께 password_hash()를 사용합니다. password_verify()로 검증합니다. 필요한 경우 로그인할 때 다시 해싱합니다. 평문을 저장하거나 비밀번호에 MD5/SHA1을 사용하지 마십시오.
빠른 확인
PHP로 생성된 해시에 대해 비밀번호를 검증하는 함수는 무엇입니까?
자주 묻는 질문
“안전한 비밀번호 저장” 강의는 무료인가요?
네 — “안전한 비밀번호 저장” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 PHP Academy 강의 전체를 잠금 해제할 수 있습니다. PHP Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“안전한 비밀번호 저장”에서 뭘 배우나요?
password_hash로 비밀번호를 해시하고 password_verify로 확인합니다. 브라우저에서 직접 실행하는 실습 코드로 PHP Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
PHP Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 PHP Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“안전한 비밀번호 저장” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 PHP Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 PHP Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 사이트 간 스크립팅(XSS) 방지
- SQL 삽입 및 매개변수화된 쿼리
- CSRF 보호
- 안전한 비밀번호 저장