質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

90.51%

  • PHP

    20322questions

    PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

  • MySQL

    5847questions

    MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。

php7.1のpassword_hash関数に入れる引数が同じなのに、戻り値の結果が異なる

解決済

回答 1

投稿 編集

  • 評価
  • クリップ 0
  • VIEW 97

valval

score 14

お世話になります。

 前提・実現したいこと

Webアプリの利用者が登録したメールアドレスが、本当に利用者が使っているメールアドレスか確認する為に、メールに認証キーを書いて送付し、その値をフォームに入力させ、本人のメールアドレスであると確認したいです。

 発生している問題・エラーメッセージ

認証キーを送るメールを作った段階で、データベースにpassword_hash関数でキーをハッシュ化させた文字列を格納し、利用者がフォームに入れた認証キーも同関数でハッシュ化させ、二つの文字列を比較したのですが、同じ値をpassword_hashしたのに、結果が異なっています。

 該当のソースコード

認証キーの発行とサーバーへの登録は、下記の通りです。

//メールアドレスをフォームから取得
$mail=$_POST["mail"];
session_start();
//データベースの設定
require "dbAccessLib.php";
//return_db関数の中ではmysqli_connectを行う
$link= return_db();
//5桁の乱数を認証キーとする
$rand=rand(10000, 99999);
//キーを文字列化        
$key="".$rand;
//キーをハッシュ化        
$haskey=password_hash($key,PASSWORD_DEFAULT);
//メールアドレスとキーを紐づけたデータを、データベースへ格納
$sql="INSERT mailAndKey(Mail,ActivateKey) VALUES('".$mail."','".$haskey."')";

if ($result2 = mysqli_query($link, $sql))
{
//格納が成功
print("仮使用を開始しました。<br>");
print("登録しましたメールアドレスへ、認証キーを記載したメールを送付しました。<br>");
print("このブラウザを閉じずに、仮設立後15分以内に、下記テキストボックスへ、<br>");
print("送付された認証キーを入力し、認証ボタンを押して下さい。");

//セッションにメールアドレスを格納                        
$_SESSION['mail']=$mail;

$MailBody=$MailBody."認証キー:".$key;
mb_send_mail($mail,"認証キー送付",$MailBody);
}


認証キーの入力の取得と比較は、下記の通りです。

//入力された認証キーを取得
$input=$_POST['ninsyou'];
//認証キーをハッシュ化
$hasinput=password_hash($input,PASSWORD_DEFAULT);
//データベースに接続
require "dbAccessLib.php";
$link= return_db();
//セッションからメールアドレスを取得
$mail = $_SESSION['mail'];

//メールアドレスから、データベースに登録されたハッシュ化されている認証キーを取るSQL
$sql="SELECT ActivateKey FROM mailAndKey WHERE Mail ='".$mail."'";
if ($result = mysqli_query($link, $sql))
{
//取得成功
$row = mysqli_fetch_assoc($result);
$getresult=$row['ActivateKey'];
//データベースからの取得結果と入力したキーのハッシュ化を表示
print("<br>result:".$getresult);
print("<br>input :".$hasinput);
//両者を比較
if(strcmp($row['ActivateKey'],$hasinput)==0)
{
print("<br>認証に成功しました。");
}
else 
{
print("<br>認証に失敗しました。");
}
}
mysqli_close($link);


なお、データベース上でのカラムActivateKeyの型は、char(255)です。
宜しくお願い致します。

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 1

checkベストアンサー

+1

ちゃんと見てないですけど、多分 password_hash() の利用方法が間違っています。
検証は、password_verify() を使用します。
マニュアルを再確認してみてください。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2018/07/29 20:13

    おっしゃる通り、password_verifyで認証が通りました。ありがとうございました。

    キャンセル

  • 2018/07/29 20:55

    中身を確認しましたが、セキュリティ的にかなりマズイ実装が入っています。
    ・SQLインジェクションが可能
    ・暗号学的にセキュアでない関数による $key の作成
    ・入力値検証がない
    等々。試してないですが、多分、他人のメールアドレスで、登録することが可能です。

    こういった機能は、安全とされているライブラリを探して使用することをオススメします。

    キャンセル

  • 2018/07/29 21:00

    わかりました。ありがとうございます。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 90.51%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る

  • PHP

    20322questions

    PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

  • MySQL

    5847questions

    MySQL(マイエスキューエル)は、TCX DataKonsultAB社などが開発するRDBMS(リレーショナルデータベースの管理システム)です。世界で最も人気の高いシステムで、オープンソースで開発されています。MySQLデータベースサーバは、高速性と信頼性があり、Linux、UNIX、Windowsなどの複数のプラットフォームで動作することができます。