如何用 PHP 函数 openssl_pkey_new生成高强度 RSA 私钥?

云瑶大大_7078

云瑶大大_7078

2026-07-11

680人浏览

原创

php中openssl_pkey_new()默认生成1024位rsa密钥,不安全;必须显式配置private_key_bits≥2048(推荐4096)和private_key_type=openssl_keytype_rsa,并验证实际生成位数及系统熵充足。

如何用 php 函数 openssl_pkey_new生成高强度 rsa 私钥?

openssl_pkey_new 默认生成的密钥强度不够

直接调用 openssl_pkey_new() 生成的 RSA 密钥默认只有 1024 位,早已不满足现代安全要求。OpenSSL 1.0.2+ 虽将默认值提升到 2048 位,但 PHP 的封装层并未同步更新该行为——实际测试表明,未显式指定参数时,PHP 仍可能返回 1024 位密钥(尤其在旧版本或某些编译配置下)。

必须通过 $configargs 显式声明密钥长度和算法:

 $config = [
    'private_key_bits' => 4096,
    'private_key_type' => OPENSSL_KEYTYPE_RSA,
];
$res = openssl_pkey_new($config);
  • private_key_bits 必须设为 2048 或更高(4096 是当前推荐下限)
  • private_key_type 显式指定避免意外 fallback 到 DSA 或 EC
  • 省略 private_key_bits 时,PHP 不保证跨版本一致性,不能依赖“默认值”

生成后必须验证密钥实际位数

即使传入了 private_key_bits => 4096,OpenSSL 底层也可能因熵不足、内存限制或配置错误而降级生成(比如只生成了 2048 位却无报错)。不能仅靠参数就认定结果可靠。

务必提取并检查公钥模数长度:

 $pkey = openssl_pkey_get_details(openssl_pkey_get_private($res));
$bits = $pkey['bits'] ?? null;
if ($bits 
  • openssl_pkey_get_details() 返回的 bits 字段才是真实位数
  • 某些 OpenSSL 版本对超大密钥(如 8192)支持不稳定,4096 是兼容性与安全性较平衡的选择
  • 若 $pkey['bits'] 为 null,说明密钥资源无效,需检查 openssl_pkey_new() 是否返回 false

导出私钥时注意密码保护与格式选择

生成的私钥资源默认是未加密的 PEM 格式,直接 openssl_pkey_export() 会输出明文私钥——这在生产环境等于裸奔。

SSL
SSL

配置HTTPS,管理TLS证书,并调试安全连接问题。

下载

有两种安全导出方式:

 // 方式一:用密码加密(推荐用于离线存储)
openssl_pkey_export($res, $out, 'my-secret-passphrase', ['encrypt' => true]);

// 方式二:不加密但限定权限(仅限本地可信环境)
openssl_pkey_export($res, $out, null, ['encrypt' => false]);
  • encrypt 参数控制是否启用密码加密,必须显式传入数组,不能只传字符串密码
  • 密码加密使用默认的 DES-CBC 算法,兼容性好但强度一般;如需更强加密,应先导出再用 openssl_pkey_export_encrypted() 指定 rc4-40 等(不推荐)或改用 PKCS#8 格式
  • 导出前确保 umask(0077) 已设置,避免文件权限泄露

别忽略 OpenSSL 配置和系统熵池状态

在容器或低熵环境(如某些云主机、CI 环境)中,openssl_pkey_new() 可能卡住或失败,错误信息通常是 error:02001002:system library:fopen:No such file or directory 或静默返回 false。

这不是 PHP 代码问题,而是 OpenSSL 无法获取足够随机数:

  • 确认系统有可用熵源:cat /proc/sys/kernel/random/entropy_avail 应 > 1000
  • Docker 容器需挂载 /dev/random 或安装 haveged 服务
  • PHP-FPM 场景下,多次高频调用可能耗尽熵,建议预生成并缓存密钥,而非每次请求都新建
  • Windows 下依赖 CryptoAPI,无需额外熵配置,但需确保 OpenSSL DLL 版本 ≥ 1.1.1

密钥强度最终取决于三件事:你传的参数、OpenSSL 实际生成的位数、以及私钥是否被安全保管——中间任何一环松动,高强度就只是假象。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php ssl php 函数

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9364

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5661

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2035

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3528

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4214

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3291

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4677

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3662

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11682

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习