Boas práticas rápidas
- Use
password_hash(bcrypt/argon2) epassword_verify— nunca guarde senhas em texto puro. - Escolha bcrypt cost 11–13 ou argon2id com memória/tempo adequados ao seu servidor.
- Implemente
password_needs_rehashpara evoluir a política sem forçar reset de senha. - Ative HTTPS e proteja os endpoints com CSRF.