duburlan
Новичок
вот несколько плюсов навскидкузачем тогда вообще пароли хэшировать, пусть открытыми лежат себе, загорают, базу ведь все равно никто не сломает и не сольет
1. если после sql-иньекции злоумышленник узнает данные из БД - то они ему не сильно помогут...
2. многие люди имеют доступ к БД. к пхпмайадмину.. и среди них могут оказаться и шибко любопытные... и если пароли хранятся в октрытом виде - то можн попытаться войти на почту юзера используя сей пароль... ну и также в icq и тд...
3. за дамп базы не так страшно... ну стырят хеши и что? без соли они будут долго ковырятся (если вообще возьмутся)
4. стыреть пароль могут также и при передаче от клиента к серверу... поэтому можно сделать вообще почти идеальный вариант - юзер на этапе регистрации вводит пароль... тутже на месте получаем его md5 - при помощи небольшой библиотеки на js. на сервер отправляется md5 от пароля.. а уже там к нему добавляется соль и применяется еще всякие дополнительные примочки...