<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/security.database.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'ru',
  ),
  'this' => 
  array (
    0 => 'security.database.storage.php',
    1 => 'Шифрование хранилища базы данных',
    2 => 'Шифрование хранилища базы данных',
  ),
  'up' => 
  array (
    0 => 'security.database.php',
    1 => 'Безопасность баз данных',
  ),
  'prev' => 
  array (
    0 => 'security.database.connection.php',
    1 => 'Соединение с базой данных',
  ),
  'next' => 
  array (
    0 => 'security.database.sql-injection.php',
    1 => 'SQL-инъекции',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'ru',
    'path' => 'security/database.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="security.database.storage" class="sect1">
  <h2 class="title">Шифрование хранилища базы данных</h2>
  <p class="simpara">
   Протоколы SSL и SSH защищают данные, которые передаются от клиента к серверу:
   эти протоколы не защищают постоянные данные, которые хранятся в базе данных.
   Протокол SSL — протокол шифрования на уровне сеанса передачи данных.
  </p>
  <p class="simpara">
   Злоумышленник сможет раскрыть или использовать конфиденциальные данные не по назначению,
   как только получит прямой (в обход веб-сервера) доступ к базе данных,
   если только база данных не защищает информацию. Шифрование данных снижает риск угрозы,
   но немногие базы данных предлагают такой тип шифрования данных.
  </p>
  <p class="simpara">
   Простейший способ защитить информацию — вначале установить пакет
   для шифрования данных, а затем использовать этот пакет в <abbr title="PHP: Hypertext Preprocessor">PHP</abbr>-скриптах.
   <abbr title="PHP: Hypertext Preprocessor">PHP</abbr> помогает в этом и предлагает модули вроде <a href="book.openssl.php" class="link">OpenSSL</a>
   и <a href="book.sodium.php" class="link">Sodium</a>, которые покрывают широкий круг алгоритмов
   шифрования. Скрипт шифрует данные перед вставкой в базу данных и расшифровывает данные
   при извлечении. В следующих параграфах документация приводит примеры шифрования.
  </p>

  <div class="sect2" id="security.database.storage.hashing">
   <h3 class="title">Хеширование</h3>
   <p class="simpara">
    При работе со скрытыми данными, которые требуют повышенного внимания,
    данные хешируют, если не требуется необработанное представление данных, —
    то, которое не требуется показывать.
    Популярный пример данных, которые требуют хеширования, — хранение криптографического
    хеша пароля в БД вместо хранения самого пароля.
   </p>
   <p class="simpara">
    Функции, которые работают <a href="ref.password.php" class="link">с паролями</a>,
    помогают удобно хешировать конфиденциальные данные и работать с этими хешами.
   </p>
   <p class="simpara">
    Функция <span class="function"><a href="function.password-hash.php" class="function">password_hash()</a></span> хеширует заданную строку самым
    стойким из доступных алгоритмом, а функция <span class="function"><a href="function.password-verify.php" class="function">password_verify()</a></span>
    проверяет, совпадает ли заданный пароль с хешем, который хранится в базе данных.
   </p>
   <div class="example" id="example-1">
    <p><strong>Пример #1 Хеширование полей с паролями</strong></p>
    <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /><br /></span><span style="color: #FF8000">// Сохраняем хеш пароля<br /></span><span style="color: #0000BB">$query  </span><span style="color: #007700">= </span><span style="color: #0000BB">sprintf</span><span style="color: #007700">(</span><span style="color: #DD0000">"INSERT INTO users(name,pwd) VALUES('%s','%s');"</span><span style="color: #007700">,<br />            </span><span style="color: #0000BB">pg_escape_string</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">),<br />            </span><span style="color: #0000BB">password_hash</span><span style="color: #007700">(</span><span style="color: #0000BB">$password</span><span style="color: #007700">, </span><span style="color: #0000BB">PASSWORD_DEFAULT</span><span style="color: #007700">));<br /></span><span style="color: #0000BB">$result </span><span style="color: #007700">= </span><span style="color: #0000BB">pg_query</span><span style="color: #007700">(</span><span style="color: #0000BB">$connection</span><span style="color: #007700">, </span><span style="color: #0000BB">$query</span><span style="color: #007700">);<br /><br /></span><span style="color: #FF8000">// Проверяем правильность пароля, который ввёл пользователь<br /></span><span style="color: #0000BB">$query </span><span style="color: #007700">= </span><span style="color: #0000BB">sprintf</span><span style="color: #007700">(</span><span style="color: #DD0000">"SELECT pwd FROM users WHERE name='%s';"</span><span style="color: #007700">,<br />            </span><span style="color: #0000BB">pg_escape_string</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">));<br /></span><span style="color: #0000BB">$row </span><span style="color: #007700">= </span><span style="color: #0000BB">pg_fetch_assoc</span><span style="color: #007700">(</span><span style="color: #0000BB">pg_query</span><span style="color: #007700">(</span><span style="color: #0000BB">$connection</span><span style="color: #007700">, </span><span style="color: #0000BB">$query</span><span style="color: #007700">));<br /><br />if (</span><span style="color: #0000BB">$row </span><span style="color: #007700">&amp;&amp; </span><span style="color: #0000BB">password_verify</span><span style="color: #007700">(</span><span style="color: #0000BB">$password</span><span style="color: #007700">, </span><span style="color: #0000BB">$row</span><span style="color: #007700">[</span><span style="color: #DD0000">'pwd'</span><span style="color: #007700">])) {<br />    echo </span><span style="color: #DD0000">'Добро пожаловать, ' </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">) . </span><span style="color: #DD0000">'!'</span><span style="color: #007700">;<br />} else {<br />    echo </span><span style="color: #DD0000">'Ошибка авторизации, ' </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">) . </span><span style="color: #DD0000">'.'</span><span style="color: #007700">;<br />}<br /><br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
      </div>

     </div>
    </div>
   </div><?php manual_footer($setup); ?>