此评论页面的第2条评论(截至2015年2月)已有9年历史,并推荐使用phpass。我已经独立审核了该产品的安全性,虽然它仍然被推荐用于密码安全,但实际上它是不安全的,不应该使用。它多年来没有更新(仍然是v0.3版),并且有更好的更新替代方案,例如使用更新的PHP内置password_hash()函数。请大家花几分钟时间确认我说的是否准确(例如,自己查看phpass代码),然后点击向下箭头将phpass评论沉到底部。这样做将提高互联网的安全性。
对于那些想要了解详情的人:phpass源代码中使用md5()和microtime()作为后备方案。它不会终止,而是继续执行代码。作者试图让它在任何地方都能运行的意图是值得赞扬的,但是,在应用程序安全方面,这种立场实际上适得其反。在安全环境中,唯一正确的答案是终止应用程序,而不是回退到可能被利用的弱势地位(通常是通过强制发生这种较弱的立场)。