<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/security.database.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'zh',
  ),
  'this' => 
  array (
    0 => 'security.database.storage.php',
    1 => '加密存储模型',
    2 => '加密存储模型',
  ),
  'up' => 
  array (
    0 => 'security.database.php',
    1 => '数据库安全',
  ),
  'prev' => 
  array (
    0 => 'security.database.connection.php',
    1 => '连接数据库',
  ),
  'next' => 
  array (
    0 => 'security.database.sql-injection.php',
    1 => 'SQL 注入',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'zh',
    'path' => 'security/database.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="security.database.storage" class="sect1">
    <h2 class="title">加密存储模型</h2>
    <p class="simpara">
     SSL/SSH 能保护客户端和服务器端交换的数据，但 SSL/SSH
     并不能保护数据库中已有的数据。SSL 只是一个加密网络数据流的协议。
    </p>
    <p class="simpara">
     如果攻击者取得了直接访问数据库的许可（绕过 web
     服务器），敏感数据就可能暴露或者被滥用，除非数据库自己保护了这些信息。对数据库内的数据加密是减少这类风险的有效途径，但是只有很少的数据库提供这些加密功能。
    </p>
    <p class="simpara">
     解决这个问题最简单的方法是创建自己的加密包，然后在 <abbr title="PHP: Hypertext Preprocessor">PHP</abbr> 脚本中使用它。<abbr title="PHP: Hypertext Preprocessor">PHP</abbr>
     可以通过一些扩展来帮助你解决这个问题，比如 <a href="book.openssl.php" class="link">OpenSSL</a> 和 <a href="book.sodium.php" class="link">Sodium</a>，涵盖了多种加密算法。脚本在将数据插入数据库之前对其进行加密，并在检索时对其进行解密。更多关于加密工作的例子请参见参考文献。
    </p>

    <div class="sect2" id="security.database.storage.hashing">
    <h3 class="title">散列</h3>
     <p class="simpara">
      对于真正隐藏的数据，如果不需要其原始表示形式（即不需要显示），应该考虑使用散列。
      散列的典型例子是将密码的加密散列值存储在数据库中，而不是存储密码本身。
     </p>
     <p class="simpara">
      <a href="ref.password.php" class="link">password</a> 函数提供了一种便捷的方式来对敏感数据进行散列处理，并使用这些散列值进行验证。
     </p>
     <p class="simpara">
      <span class="function"><a href="function.password-hash.php" class="function">password_hash()</a></span> 用于使用当前可用的最强算法对给定字符串进行散列，
      <span class="function"><a href="function.password-verify.php" class="function">password_verify()</a></span> 用于检查给定密码是否与存储在数据库中的散列值匹配。
     </p>
     <div class="example" id="example-1">
      <p><strong>示例 #1 对密码字段进行散列</strong></p>
      <div class="example-contents">
<div class="phpcode"><code><span style="color: #000000"><span style="color: #0000BB">&lt;?php<br /><br /></span><span style="color: #FF8000">// 存储密码散列<br /></span><span style="color: #0000BB">$query  </span><span style="color: #007700">= </span><span style="color: #0000BB">sprintf</span><span style="color: #007700">(</span><span style="color: #DD0000">"INSERT INTO users(name,pwd) VALUES('%s','%s');"</span><span style="color: #007700">,<br />            </span><span style="color: #0000BB">pg_escape_string</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">),<br />            </span><span style="color: #0000BB">password_hash</span><span style="color: #007700">(</span><span style="color: #0000BB">$password</span><span style="color: #007700">, </span><span style="color: #0000BB">PASSWORD_DEFAULT</span><span style="color: #007700">));<br /></span><span style="color: #0000BB">$result </span><span style="color: #007700">= </span><span style="color: #0000BB">pg_query</span><span style="color: #007700">(</span><span style="color: #0000BB">$connection</span><span style="color: #007700">, </span><span style="color: #0000BB">$query</span><span style="color: #007700">);<br /><br /></span><span style="color: #FF8000">// 发送请求来验证用户密码<br /></span><span style="color: #0000BB">$query </span><span style="color: #007700">= </span><span style="color: #0000BB">sprintf</span><span style="color: #007700">(</span><span style="color: #DD0000">"SELECT pwd FROM users WHERE name='%s';"</span><span style="color: #007700">,<br />            </span><span style="color: #0000BB">pg_escape_string</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">));<br /></span><span style="color: #0000BB">$row </span><span style="color: #007700">= </span><span style="color: #0000BB">pg_fetch_assoc</span><span style="color: #007700">(</span><span style="color: #0000BB">pg_query</span><span style="color: #007700">(</span><span style="color: #0000BB">$connection</span><span style="color: #007700">, </span><span style="color: #0000BB">$query</span><span style="color: #007700">));<br /><br />if (</span><span style="color: #0000BB">$row </span><span style="color: #007700">&amp;&amp; </span><span style="color: #0000BB">password_verify</span><span style="color: #007700">(</span><span style="color: #0000BB">$password</span><span style="color: #007700">, </span><span style="color: #0000BB">$row</span><span style="color: #007700">[</span><span style="color: #DD0000">'pwd'</span><span style="color: #007700">])) {<br />    echo </span><span style="color: #DD0000">'Welcome, ' </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">) . </span><span style="color: #DD0000">'!'</span><span style="color: #007700">;<br />} else {<br />    echo </span><span style="color: #DD0000">'Authentication failed for ' </span><span style="color: #007700">. </span><span style="color: #0000BB">htmlspecialchars</span><span style="color: #007700">(</span><span style="color: #0000BB">$username</span><span style="color: #007700">) . </span><span style="color: #DD0000">'.'</span><span style="color: #007700">;<br />}<br /><br /></span><span style="color: #0000BB">?&gt;</span></span></code></div>
      </div>

     </div>
    </div>
   </div><?php manual_footer($setup); ?>