PHP 8.3 中生成加密安全字符串必须使用 random_bytes(),再按需编码:bin2hex() 得十六进制字符串;URL 安全 Base64 需替换 +/=/填充;Randomizer 类可安全生成自定义字符集字符串;禁用 md5、uniqid、取模及客户端随机值。

PHP 8.3 中生成加密安全字符串,核心仍是 random_bytes() —— 它是唯一被设计为密码学安全的字节生成器。所有安全字符串(如 API Token、重置码、会话 ID)都应从它出发,再按需编码或映射,不能跳过这一步直接用其他函数。
用 random_bytes() + bin2hex() 生成十六进制安全字符串
这是最常用、最稳妥的方式,适合大多数场景(如短令牌、缓存键):
-
bin2hex(random_bytes(16))→ 生成 32 位小写十六进制字符串(例如7a2f9e1c4b8d5f0a2c3e6b1d9f4a8c7e) - 长度可控:
random_bytes(N)返回 N 字节,bin2hex()后长度为2×N - 输出只含
0–9和a–f,无特殊字符,兼容性好、URL 友好、日志友好
用 random_bytes() + URL 安全 Base64 编码
当需要更短字符串(比如 24 字节原始数据 → 约 32 字符 Base64)且用于 URL 或 API 参数时,推荐此方式:
- 先调用
base64_encode(random_bytes(18))(18 字节可得 24 字符 Base64) - 再替换不安全字符:
str_replace(['+', '/', '='], ['-', '_', ''], $encoded) - 最后用
rtrim(..., '_')去掉填充符,避免末尾下划线 - 结果类似
zX9aBcD2eFgHiJkLmNoPqRsTuVwXyZ,无歧义、可直接放入 URL 路径或查询参数
用 Randomizer 类生成自定义字符集字符串(PHP 8.3+)
PHP 8.3 新增的 Randomizer 类提供了更高层封装,但注意:它本身不替代 random_bytes(),而是基于它构建。若需严格控制字符集(如仅大小写字母+数字),可结合使用:
立即学习“PHP免费学习笔记(深入)”;
- 定义字符集:
$chars = '0123456789ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz'; - 创建随机器:
$r = new Randomizer(); - 循环生成索引:
for ($i = 0; $i nextInt(0, strlen($chars) - 1)]; } - 该方式比简单取模更公平(
random_int()底层已做无偏处理),适合生产环境
绝对不要做的三件事
这些做法看似简便,实则破坏安全性:
- 不用
md5(time().rand())或uniqid()—— 它们可预测、无熵、非加密安全 - 不直接对
random_bytes(1)[0] % 62取模生成字符 —— 会导致某些字符概率略高(偏差虽小,但不符合密码学要求) - 不信任客户端传来的任何“随机值”(如前端 JS 生成的 UUID)—— 必须在服务端用
random_bytes()生成



















