https://www.php.net/manual/ru/function.hash-equals.php

Атака по времени — кража секретных данных через измерение скорости ответа сервера. Функция hash_equals блокирует её, делая время проверки фиксированным. Как эксплуатируется атака: кидаемся строками в сторону апи, измеряем скорость ответа, начинаем посимвольно угадывать ключи. Почему так? Потому что сравнение через === останавливается на первом несовпадающем символе. То есть, при длине строки в 64 символа, если мы угадали первый или последовательность до 50 - время ответа будет достаточно различным. hash_equals всегда сравнивает все символы. Сколько бы символов не было угадано - время ответа одинаковое. Единственное, что злоумышленник может подобрать, это длину строки, потому что для разных длин hash_equals сразу вернёт false.

https://www.php.net/manual/ru/function.hash-equals.php
Атака по времени — кража секретных данных через измерение скорости ответа сервера | Сетка — социальная сеть от hh.ru