【发布时间】:2015-08-11 05:45:04
【问题描述】:
我正在研究 CSRF 预防,特别是不可预测的令牌,一个随机的字母数字字符串。我发现生成令牌的最佳解决方案之一是:
$token = base64_encode(openssl_random_pseudo_bytes($bytes));有人说长度参数16个字节就够了。 ($bytes = 16)
其他人说 32 字节是正确的选择。 ($bytes = 32)
但是,in this page,OWASP 建议使用 512 位随机字符串。为了达到这个数字,我必须传递 64 作为长度参数。 ($bytes = 64)
但我也读到过,随着这个长度变大,它会严重降低性能。
所以我不知道应该使用什么长度。什么是最好的选择?有什么建议吗?
【问题讨论】: