bcrypt учитывает только первые 72 байта пароля.
Пароль обрабатывается на сервере одним запросом, не сохраняется и не логируется. Запрос под ограничением частоты.
Отправляется ли пароль на сервер?
Да — хеширование делает PHP (password_hash), поэтому пароль уходит на сервер по одному запросу. Он не сохраняется, не пишется в логи и не передаётся в систему мониторинга ошибок. Но всё же не вставляйте сюда боевые пароли — используйте тестовые.
Какой алгоритм выбрать — argon2id или bcrypt?
argon2id — современный рекомендуемый алгоритм, устойчивее к подбору на видеокартах. bcrypt — проверенный временем, поддерживается везде. Оба безопасны с параметрами по умолчанию; password_verify примет любой из форматов.
Почему bcrypt обрезает длинные пароли?
bcrypt учитывает только первые 72 байта пароля — это ограничение алгоритма. Для длинных паролей берите argon2id, у него такого ограничения нет.
Что делает проверка?
Проверка через password_verify сравнивает пароль с готовым хешем и отвечает, совпадают ли они. Так можно убедиться, что хеш из вашей базы соответствует паролю.