PHP8.1 生成随机字符串,random_bytes 生成安全随机字符串代码示例

风明吖_7334

风明吖_7334

2026-10-03

392人浏览

原创

不能用 mt_rand 或 rand 生成安全随机字符串,因为它们非密码学安全、输出可预测;php 7.0+ 应使用 random_bytes 调用系统熵源,并通过 bin2hex 或 base64url 编码转换为安全可读字符串。

php8.1 生成随机字符串,random_bytes 生成安全随机字符串代码示例

为什么不能用 mt_rand 或 rand 生成安全随机字符串

因为它们不是密码学安全的伪随机数生成器(CSPRNG),输出可被预测,用于 token、密码重置链接、API key 等场景存在风险。PHP 7.0+ 推荐用 random_bytes,它直接调用操作系统级熵源(如 /dev/urandom 或 CryptoAPI),保证不可预测性。

常见错误现象:用 base64_encode(str_shuffle('abc...')) 或循环拼接 mt_rand(0,255) —— 这类写法看似“随机”,但熵值极低,且可能因字符集截断导致分布不均。

  • random_bytes($length) 返回的是二进制字节串,不能直接当字符串用(尤其含 \0 或控制字符)
  • 若需可读字符串(如 URL-safe token),必须做编码转换,且注意去除填充符或非预期字符
  • 长度单位是字节,不是字符数;random_bytes(16) 是 16 字节,base64 编码后约 24 字符(含 = 填充)

生成 URL-safe 的随机字符串(推荐方案)

用 bin2hex 或 base64_encode + 清理,但后者需手动去掉 +、/ 和 = —— 更稳妥是用 strtr 替换,或直接用 bin2hex 得到纯小写十六进制字符串。

// 生成 32 字符的 hex 字符串(对应 16 字节随机数据)
$token = bin2hex(random_bytes(16));
<p>// 生成 22 字符的 base64url 字符串(无填充、URL-safe)
$bytes = random_bytes(16);
$token = strtr(rtrim(base64<em>encode($bytes), '='), '+/', '-</em>');</p>

注意:base64_encode 输出含 +、/、=,在 URL 或文件名中需转义;strtr 替换比 str_replace 更快,且 rtrim(..., '=') 去掉末尾填充避免长度波动。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
  • 要固定长度?选 bin2hex 最稳:bin2hex(random_bytes(16)) 恒为 32 字符
  • 要更高熵密度(更短字符串承载同等安全性)?用 base64url,但务必替换 +// 并去 =
  • 别用 base64_decode 反向验证——你不需要还原,只需要唯一性和不可预测性

遇到 Exception: Unable to generate random bytes 怎么办

这通常发生在 PHP 运行环境缺乏 CSPRNG 支持时,比如容器里没挂载 /dev/urandom,或 Windows 上旧版 PHP 未启用 CryptoAPI。

  • 先确认 PHP 版本 ≥ 7.0(PHP 8.1 没问题),再检查 random_bytes 是否可用:function_exists('random_bytes')
  • Docker 用户:确保容器有读取 /dev/urandom 权限(默认一般都有,除非显式禁用)
  • Windows 用户:PHP 7.2+ 默认走 BCryptGenRandom,无需额外配置;若仍报错,检查 php.ini 中是否禁用了 openssl 扩展(random_bytes 在 OpenSSL 不可用时会降级失败)
  • 绝对不要 fallback 到 mt_rand —— 宁可抛异常,也不要生成不安全字符串

生成指定字符集的随机字符串(如仅大小写字母+数字)

random_bytes 本身不支持自定义字符集,必须自己映射。关键是:不能用模运算(%)截断,否则破坏均匀分布;应使用拒绝采样(rejection sampling)。

$chars = 'abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789';
$bytes = random_bytes(32); // 多取些字节,提高采样效率
$len = strlen($chars);
$token = '';
for ($i = 0; $i <p>但上面的 <code>%</code> 写法仍有轻微偏差(当 <code>256 % $len !== 0</code> 时)。严格做法是:</p>
  • 预计算最大可接受值:$max = 256 - (256 % $len)
  • 对每个字节,若 ord($byte) 才接受,否则跳过
  • 这意味着可能需要多读几倍字节,但保证完全均匀
  • 实际项目中,用 bin2hex 或 base64url 更简单、更快、更安全,除非业务强制要求字符集(如短信验证码只允许数字)

生成安全随机字符串的核心就两点:用 random_bytes 获取真随机字节,再用确定性编码转成字符串。任何绕过它的“手工随机”逻辑,基本都悄悄引入了偏差或可预测性。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9804

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5861

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3648

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4354

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3411

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4857

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3802

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11782

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP开发基础之字符串篇
PHP开发基础之字符串篇

共7课时 | 1.6万人学习

PHP字符串处理(玉女心经版)
PHP字符串处理(玉女心经版)

共11课时 | 2.1万人学习

PHP函数string字符串函数视频讲解
PHP函数string字符串函数视频讲解

共80课时 | 29.6万人学习