Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【PHP8.x】password_hash()関数の使い方

password_hash関数の使い方について、初心者にもわかりやすく解説します。

作成日: 更新日:

基本的な使い方

password_hash関数は、ユーザーのパスワードを安全に保存するために、不可逆なハッシュ値を生成する関数です。データベースなどにパスワードを平文のまま保存することは、セキュリティ上の重大なリスクを伴うため、この関数を用いてハッシュ化することが強く推奨されます。

この関数は、入力された平文のパスワードに対して、自動的にユニークな「ソルト」(salt)と呼ばれるランダムなデータを生成し、それをパスワードに付加してからハッシュ化を実行します。このソルトのおかげで、たとえ同じ平文のパスワードであっても、password_hash関数を複数回実行するたびに異なるハッシュ値が生成されます。これにより、辞書攻撃やレインボーテーブル攻撃といったパスワード解析の手法に対する耐性を大幅に高め、セキュリティを向上させることが可能です。

関数を使用する際は、第一引数にハッシュ化したい平文のパスワード文字列を、第二引数には使用するハッシュアルゴリズムを指定します。特に指定がない場合は、PHPが推奨する最も安全なアルゴリズムを自動的に選択する定数である PASSWORD_DEFAULT を使用することをお勧めします。また、オプションでハッシュ計算の負荷(コスト)を調整するパラメータも指定できますが、通常はデフォルト設定で十分な安全性を確保できます。

password_hash関数は、成功するとハッシュ化されたパスワード文字列を返します。この生成されたハッシュは、ユーザーがログインする際にパスワードを検証するために、password_verify() 関数と組み合わせて使用することが一般的です。これにより、平文のパスワードを知ることなく、入力されたパスワードが正しいかどうかを安全に確認することができます。

構文(syntax)

1<?php
2$password_to_hash = 'your_password_here';
3$hashing_algorithm = PASSWORD_DEFAULT; // PASSWORD_BCRYPT, PASSWORD_ARGON2ID など
4$options_array = []; // 例: ['cost' => 12]
5
6$hashed_password = password_hash($password_to_hash, $hashing_algorithm, $options_array);
7?>

引数(parameters)

string $password, string|int $algo, array $options = []

  • string $password: ハッシュ化するパスワードを指定する文字列
  • string|int $algo: 使用するハッシュアルゴリズムを指定する文字列または整数。デフォルトは PASSWORD_DEFAULT
  • array $options = []: ハッシュ化のオプションを指定する連想配列。利用可能なオプションはアルゴリズムによって異なります

戻り値(return)

string|false

ハッシュ化されたパスワード文字列、または処理に失敗した場合は false を返します。

サンプルコード

PHP password_hash でパスワードをハッシュ化する

1<?php
2
3// ハッシュ化したい平文パスワードを定義します。
4$password = 'mySecurePassword123';
5
6// password_hash 関数を使ってパスワードをハッシュ化します。
7// 第二引数にはハッシュアルゴリズムを指定します。
8// PASSWORD_DEFAULT を使用すると、PHP が現在推奨する最も強力なアルゴリズムが自動的に選択されます。
9// 例: PHP 8.3時点では bcrypt (PASSWORD_BCRYPT) がデフォルトです。
10// この関数の戻り値は、ハッシュ化に成功した場合はハッシュ文字列、失敗した場合は false です。
11$hashedPassword = password_hash($password, PASSWORD_DEFAULT);
12
13// password_hash の戻り値をチェックして、処理の成否を確認します。
14if ($hashedPassword === false) {
15    // ハッシュ化が失敗した場合の処理。
16    // 通常、リソース不足など予期せぬエラーが発生した場合に false が返されます。
17    echo "エラー: パスワードのハッシュ化に失敗しました。\n";
18} else {
19    // ハッシュ化が成功した場合の処理。
20    // 生成されたハッシュ文字列はデータベースなどに保存されます。
21    echo "パスワードのハッシュ化に成功しました。\n";
22    echo "生成されたハッシュ: " . $hashedPassword . "\n";
23}
24

password_hash関数は、ユーザーのパスワードを安全に保存するために使用される重要な関数です。平文のパスワードをそのままデータベースに保存することはセキュリティ上の大きなリスクとなるため、この関数を使ってパスワードを不可逆な「ハッシュ」という形式に変換します。

サンプルコードでは、'mySecurePassword123'という平文のパスワードをハッシュ化しています。第一引数にはハッシュ化したい平文のパスワード($password)を文字列として渡します。第二引数($algo)には、ハッシュ化に使用するアルゴリズムを指定します。PASSWORD_DEFAULTは、その時点のPHPが推奨する最も安全なアルゴリズムを自動的に選択するため、特別な理由がない限りこれを使用することが推奨されます。

この関数の戻り値は、ハッシュ化に成功した場合は生成されたハッシュ文字列となります。しかし、メモリ不足など何らかの予期せぬエラーが発生し、ハッシュ化が失敗した場合にはブール値のfalseが返されます。そのため、サンプルコードのようにif ($hashedPassword === false)で戻り値を必ずチェックし、処理が正常に完了したかを確認することが非常に重要です。成功したハッシュ文字列はデータベースなどに保存され、次回ログイン時のパスワード認証に利用されます。

password_hash関数の戻り値は、成功時にハッシュ文字列、失敗時にfalseです。このfalseが返された際の適切なエラー処理は非常に重要ですので、必ず戻り値の確認を行ってください。ハッシュアルゴリズムにはPASSWORD_DEFAULT定数を使用することを推奨します。これにより、PHPが推奨する最新の安全なアルゴリズムが自動的に選択され、将来のセキュリティ強化にも柔軟に対応できます。生成されるハッシュは元のパスワードよりも長くなるため、データベースに保存する際はVARCHAR(255)など十分な長さを確保してください。ハッシュは不可逆のため、平文に戻せません。ユーザー認証時には別途password_verify関数を利用し、平文パスワードをデータベースに直接保存することは絶対に避けてください。

PHP password_hashでパスワードを安全にハッシュ化する

1<?php
2
3// ハッシュ化したい元のパスワードを定義します。
4$password = 'mySuperSecretPassword123!';
5
6// password_hash() 関数を使用してパスワードをハッシュ化します。
7// PASSWORD_DEFAULT は現在推奨される安全なハッシュアルゴリズム(例: bcrypt)を使用します。
8// これはPHPのバージョンアップに伴い、より強力なアルゴリズムに自動的に更新される可能性があるため、
9// 特定のアルゴリズムをハードコードするよりも推奨されます。
10// 第三引数のオプション配列で 'cost' (計算コスト) などを指定することも可能ですが、
11// PASSWORD_DEFAULT の場合は通常デフォルト値で十分です。
12$hashedPassword = password_hash($password, PASSWORD_DEFAULT);
13
14// ハッシュ化が成功したかを確認します。
15// 失敗した場合は false が返されます。
16if ($hashedPassword !== false) {
17    echo "元のパスワード: " . $password . PHP_EOL;
18    echo "ハッシュ化されたパスワード: " . $hashedPassword . PHP_EOL;
19} else {
20    echo "パスワードのハッシュ化に失敗しました。PHPのエラーログを確認してください。" . PHP_EOL;
21}
22
23?>

PHPのpassword_hash関数は、ユーザーのパスワードを安全にデータベースなどに保存するために不可欠な機能を提供します。この関数は、元のパスワードを不可逆なハッシュ値に変換し、万が一データが漏洩しても元のパスワードが特定されにくいようにします。

サンプルコードでは、まず $password 変数にハッシュ化したい元のパスワードを定義しています。次に、password_hash() 関数を呼び出し、第一引数にこの $password を渡します。第二引数 $algo には、ハッシュアルゴリズムを指定しますが、PASSWORD_DEFAULT を使用することが強く推奨されます。これは、PHPが現在最も安全だと判断するアルゴリズムを自動的に選択し、将来のPHPバージョンアップでより強力なアルゴリズムへ自動的に更新されるため、常に最適なセキュリティレベルを保てる利点があるためです。第三引数 $options はオプションで、ハッシュ計算のコストなどを調整できますが、PASSWORD_DEFAULT の場合は通常デフォルト設定で十分です。

password_hash() 関数は、ハッシュ化に成功すると生成されたハッシュ文字列を返します。一方、何らかの理由で処理が失敗した場合は false を返します。そのため、サンプルコードのように $hashedPassword !== false で戻り値をチェックし、ハッシュ化が正常に行われたかを確認することが重要です。これにより、セキュアなパスワード処理が実現できます。

password_hash関数は、元のパスワードを復元できない一方向ハッシュを生成し、データベースなどにパスワードを安全に保存するための重要なセキュリティ機能です。認証時にはpassword_verify関数を使用してください。アルゴリズムにはPASSWORD_DEFAULTの利用を強く推奨します。これはPHPのバージョンアップに伴い、より安全なハッシュアルゴリズムに自動的に更新されるため、特定のアルゴリズムをハードコードするよりも将来にわたって堅牢です。関数が失敗した場合はfalseを返すため、必ず戻り値がfalseでないか確認し、適切にエラー処理を行うようにしてください。これにより、パスワードが確実にハッシュ化されていることを確認できます。

PHP password_hashでパスワードを安全にハッシュ化し検証する

1<?php
2
3/**
4 * この関数は、PHPのpassword_hash関数を使用してパスワードを安全にハッシュ化し、
5 * password_verify関数を使用してそのハッシュが正しいパスワードと一致するかを確認する方法を示します。
6 *
7 * 重要: password_hashで生成されたハッシュは一方向であり、元のパスワードに「復号 (decrypt)」することはできません。
8 * セキュリティ上の理由から、パスワードはハッシュとして保存され、検証時には入力されたパスワードを再度ハッシュ化し、
9 * 保存されたハッシュと比較することで一致を確認します。
10 * これにより、データベースが漏洩した場合でも、攻撃者がユーザーのパスワードを知ることを防ぎます。
11 *
12 * @param string $userPassword ハッシュ化および検証する元のパスワード。
13 */
14function demonstratePasswordHashing(string $userPassword): void
15{
16    echo "--- PHP password_hash デモンストレーション ---\n\n";
17
18    // 1. パスワードのハッシュ化
19    // password_hash関数は、安全なハッシュアルゴリズム(推奨はPASSWORD_BCRYPTまたはPASSWORD_ARGON2ID)を使用して
20    // パスワードをハッシュ化します。
21    // 生成されるハッシュには、ソルト(ランダムな値)と使用されたアルゴリズム、コスト情報が含まれます。
22    // これにより、同じパスワードでも常に異なるハッシュが生成され、レインボーテーブル攻撃を防ぎます。
23    $hashedPassword = password_hash($userPassword, PASSWORD_BCRYPT);
24
25    if ($hashedPassword === false) {
26        echo "エラー: パスワードのハッシュ化に失敗しました。\n";
27        return;
28    }
29
30    echo "元のパスワード: " . $userPassword . "\n";
31    echo "ハッシュ化されたパスワード: " . $hashedPassword . "\n\n";
32
33    // 2. パスワードの検証 (正しいパスワードの場合)
34    // password_verify関数は、プレーンテキストのパスワードとハッシュ化されたパスワードを比較し、
35    // 両者が一致するかどうかを安全に検証します。
36    // これは、ユーザーログイン時などに、入力されたパスワードが正しいかを確認する際に使用されます。
37    $inputPasswordCorrect = $userPassword; // ユーザーが正しく入力したパスワードを想定
38    if (password_verify($inputPasswordCorrect, $hashedPassword)) {
39        echo "検証結果 (正しいパスワード): パスワードは一致します。ログイン成功。\n";
40    } else {
41        echo "検証結果 (正しいパスワード): パスワードは一致しません。ログイン失敗。\n";
42    }
43
44    echo "\n";
45
46    // 3. パスワードの検証 (間違ったパスワードの場合)
47    $inputPasswordWrong = 'wrongPassword456'; // ユーザーが間違って入力したパスワードを想定
48    if (password_verify($inputPasswordWrong, $hashedPassword)) {
49        // この分岐に入ることは通常ありません(セキュリティ上の問題がない限り)。
50        echo "検証結果 (間違ったパスワード): パスワードは一致します。これは異常です。\n";
51    } else {
52        echo "検証結果 (間違ったパスワード): パスワードは一致しません。ログイン失敗。\n";
53    }
54
55    echo "\n--- オプション付きのハッシュ化の例 ---\n";
56
57    // 補足: password_hashの第3引数 $options の使用例
58    // コストパラメータを明示的に指定することで、ハッシュ化の計算負荷を調整できます。
59    // コストが高いほどセキュリティは向上しますが、処理時間も長くなります。
60    // 適切なコストはサーバーの性能やセキュリティ要件によって異なります。
61    $options = [
62        'cost' => 12, // デフォルトは10。数値を増やすと処理が遅くなるが、より強固なハッシュになる。
63    ];
64    $hashedPasswordWithOptions = password_hash($userPassword, PASSWORD_BCRYPT, $options);
65    if ($hashedPasswordWithOptions === false) {
66        echo "\nエラー: オプション付きパスワードのハッシュ化に失敗しました。\n";
67    } else {
68        echo "オプション付きでハッシュ化されたパスワード: " . $hashedPasswordWithOptions . "\n";
69        if (password_verify($userPassword, $hashedPasswordWithOptions)) {
70            echo "オプション付きハッシュの検証: 成功。\n";
71        } else {
72            echo "オプション付きハッシュの検証: 失敗。\n";
73        }
74    }
75    echo "\n----------------------------------------\n";
76}
77
78// 関数を呼び出してデモンストレーションを実行します。
79// 実際のシステムでは、このパスワードはユーザーからの入力として受け取ります。
80demonstratePasswordHashing('mySecretPassword123');

PHP 8のpassword_hash関数は、ユーザーのパスワードを安全にハッシュ化し保存するために利用されます。この関数は、ハッシュ化したい元のパスワード(string $password)を、使用するアルゴリズム(string|int $algo、推奨されるPASSWORD_BCRYPTなど)と、計算コストなどを設定するオプション(array $options)を引数として受け取ります。処理が成功するとハッシュ化された文字列を返し、失敗した場合はfalseを返します。

password_hashで生成されたハッシュは一方向であり、元のパスワードに「復号(decrypt)」することはできません。これは、データベースが漏洩しても攻撃者がユーザーのパスワードを直接知ることができないよう、セキュリティを確保するための重要な仕組みです。ハッシュ化の際にはソルトと呼ばれるランダムな値が自動的に組み込まれるため、同じパスワードであっても毎回異なるハッシュが生成され、レインボーテーブル攻撃から保護されます。

サンプルコードでは、まず元のパスワードをpassword_hashで安全にハッシュ化する過程を示しています。その後、password_verify関数を使用して、入力されたパスワードがハッシュと一致するかを安全に検証する手順が紹介されています。これにより、システムはユーザーが提供したパスワードの正当性を、元のパスワードを保持することなく確認できます。また、ハッシュ化の計算コストを調整するオプションの利用例も示され、セキュリティ強度と処理性能のバランスが考慮できることを示しています。

PHPのpassword_hash関数は、入力されたパスワードを安全に一方向でハッシュ化します。生成されたハッシュ値から元のパスワードに「復号」することはできませんので、この点を誤解しないよう注意が必要です。パスワードの検証には、必ずpassword_verify関数を使用してください。この関数は入力されたパスワードを内部でハッシュ化し、保存されているハッシュ値と比較することで一致を確認します。

password_hashは、ハッシュ値に自動的にソルトと呼ばれるランダムな値を含めるため、同じパスワードであっても常に異なるハッシュが生成されます。これにより、セキュリティが向上し、レインボーテーブル攻撃などから保護されます。推奨されるハッシュアルゴリズムはPASSWORD_BCRYPTなどで、オプション引数で計算コストを指定することで、セキュリティ強度と処理時間のバランスを調整できます。関数の実行に失敗した場合、戻り値はfalseとなるため、必ずエラー処理を行うようにしてください。

PHP password_hash でパスワード不一致を検証する

1<?php
2
3/**
4 * password_hash() と password_verify() を使ってパスワードの不一致を実演する関数
5 *
6 * この関数は、システムエンジニアを目指す初心者がパスワードのハッシュ化と検証、
7 * 特に「パスワードが一致しない」ケースを理解できるように設計されています。
8 */
9function demonstratePasswordMismatch(): void
10{
11    // 1. ユーザーが新規登録時に設定するパスワードを想定します。
12    //    これはデータベースに保存する前の、ユーザーが入力した生のパスワードです。
13    $originalPassword = 'MySecretPassword123';
14
15    // 2. password_hash() 関数を使ってパスワードをハッシュ化します。
16    //    PASSWORD_DEFAULT は、現在推奨されているアルゴリズム(現時点では bcrypt)を使用し、
17    //    将来的に安全性の高いアルゴリズムに自動的に更新される可能性があります。
18    //    これにより、パスワードがデータベースに平文で保存されることを防ぎ、セキュリティを向上させます。
19    $hashedPassword = password_hash($originalPassword, PASSWORD_DEFAULT);
20
21    // ハッシュ化に失敗した場合のハンドリング(実運用では必須です)
22    if ($hashedPassword === false) {
23        echo "エラー: パスワードのハッシュ化に失敗しました。" . PHP_EOL;
24        return;
25    }
26
27    echo "--- パスワード検証のデモンストレーション ---" . PHP_EOL;
28    echo "登録時のパスワード: '" . $originalPassword . "'" . PHP_EOL;
29    // セキュリティ上の理由から、ハッシュ化されたパスワード自体は表示しません。
30    echo "ハッシュ化されたパスワード: (生成済、データベースに保存される想定)" . PHP_EOL . PHP_EOL;
31
32    // --- ケース1: 誤ったパスワードの入力(不一致の例) ---
33    echo "--- ケース1: 誤ったパスワードを入力した場合 ---" . PHP_EOL;
34    // ユーザーがログイン時に入力したパスワードをシミュレートします。
35    // このパスワードは意図的に登録時と異なるものとします。
36    $enteredPasswordIncorrect = 'WrongPassword456';
37    echo "ログイン試行時の入力パスワード: '" . $enteredPasswordIncorrect . "'" . PHP_EOL;
38
39    // password_verify() 関数を使って、入力されたパスワードと保存されているハッシュを比較します。
40    // パスワードが一致しない場合、この関数は 'false' を返します。
41    if (password_verify($enteredPasswordIncorrect, $hashedPassword)) {
42        echo "結果: ログイン成功! (このパスワードでは表示されません)" . PHP_EOL;
43    } else {
44        echo "結果: エラー: パスワードが一致しません。" . PHP_EOL; // このメッセージが表示されます
45    }
46    echo PHP_EOL;
47
48    // --- ケース2: 正しいパスワードの入力(比較用) ---
49    echo "--- ケース2: 正しいパスワードを入力した場合 ---" . PHP_EOL;
50    // ユーザーがログイン時に入力したパスワードをシミュレートします。
51    // このパスワードは登録時と同じものとします。
52    $enteredPasswordCorrect = 'MySecretPassword123';
53    echo "ログイン試行時の入力パスワード: '" . $enteredPasswordCorrect . "'" . PHP_EOL;
54
55    // password_verify() で再度検証します。正しいパスワードなので 'true' を返すはずです。
56    if (password_verify($enteredPasswordCorrect, $hashedPassword)) {
57        echo "結果: ログイン成功!" . PHP_EOL; // このメッセージが表示されます
58    } else {
59        echo "結果: エラー: パスワードが一致しません。 (このパスワードでは表示されません)" . PHP_EOL;
60    }
61    echo PHP_EOL;
62}
63
64// 上記の関数を実行して、デモンストレーションを開始します。
65demonstratePasswordMismatch();
66
67?>

PHPのpassword_hash関数は、ユーザーが入力したパスワードを安全な形式で保存するために使用されます。この関数は、生のパスワード(string $password)を直接データベースに保存するのではなく、不可逆的なハッシュ値に変換します。これにより、万が一データベースが漏洩しても、パスワードそのものが流出するリスクを大幅に低減できます。ハッシュ化に使用するアルゴリズムは、string|int $algoで指定し、PASSWORD_DEFAULTを使用すると、PHPが推奨する最も安全なアルゴリズムが選択されます。処理に成功した場合はハッシュ化されたパスワードの文字列を返し、失敗した場合にはfalseを返します。

サンプルコードでは、password_hashで生成されたハッシュ値をまず作成し、次にユーザーがログイン時に入力するパスワードをpassword_verify関数でそのハッシュ値と比較しています。password_verify関数は、入力されたパスワードと保存されているハッシュ値が一致するかを検証するために不可欠な関数です。

特に「パスワードが一致しない」ケースでは、ユーザーが意図的に誤ったパスワード(WrongPassword456)を入力した場合をシミュレートしています。このとき、password_verifyfalseを返し、「パスワードが一致しません」というメッセージが表示されます。これは、システムが不正なログイン試行を正しく検知していることを意味します。一方で、正しいパスワード(MySecretPassword123)が入力された場合にはpassword_verifytrueを返し、ログイン成功のメッセージが表示されます。このように、password_hashpassword_verifyを組み合わせることで、安全かつ確実にユーザー認証を行うことができます。

password_hash関数は、パスワードをデータベースに安全に保存するために不可欠な機能です。引数algoにはPASSWORD_DEFAULTを指定すると、現在推奨されるアルゴリズムが自動的に適用され、将来的なセキュリティの向上にも対応できます。ハッシュ化されたパスワードは実行ごとに異なる文字列になりますが、これはセキュリティ強化のための正常な動作であり、問題ありません。ハッシュ化に失敗した場合、関数はfalseを返しますので、必ずエラー処理を実装してください。パスワードの検証には、必ずpassword_verify関数を使用します。ここでは、ユーザーが入力した生のパスワードと、データベースに保存されているハッシュ化されたパスワードを直接比較します。入力パスワードを再度ハッシュ化して比較するような間違いは避けてください。セキュリティの観点から、生のパスワードをデータベースに保存したり、ログに出力したりすることは絶対にしないでください。

関連コンテンツ

関連IT用語

関連プログラミング言語