@cofob
Ну тогда это как бы не мешает устраивать переборы по радужным таблицам, просто их придётся генерировать самостоятельно, но зато по ним можно проверять сразу всю слитую базу.
Top-level
@cofob 9 comments
@cofob От перехвата по дороге это не помогает потому что если сервер проводит аутентификацию по хэшу, то перехвативший знает этот хэш. @skobkin А насчет того что сервер прохэшил и забыл, ты в этом точно уверен? Уверен в том что сервис не складывает все пароли в отдельную базу? Допустим бренду ты доверяешь, а если сервер взломан? @cofob Личная часть со стороны пользователя решается уникальными паролями. К проблеме передачи по сети или хранения в БД это не имеет никакого отношения. @cofob @cofob |
@skobkin
От радуги это не защитит, но ведь я выше описал вариант использования. Повторю: защита от слива по пути, через все хопы идёт мешанина хэша. Юзер спокоен, потому что сервер не знает его пароля в plain text и никак не может узнать.