Cytat
Aha, czyli przesyłanie hashu hasła zamiast hasła to Twoim zdaniem otwieranie luk bezpieczeństa?
Ależ oczywiście: można do woli bure-force'ować hasła, bo nawet jak będziesz próbować saltować hasła po stronie klienta, to Ci to nic nie da - algorytm jest jawny, dane też będzie w miarę łatwo zdobyć. I wracamy do punktu wyjścia - atakujący wie, jak saltować, leci wszystko do serwera tak, jakby tego solenia nie było.
A przy możliwościach dzisiejszych kart graficznych hashowanie haseł, czy znajdowanie kolizji, to pikuś. Pan Pikuś, robiący
CUDA.
Zrzucanie weryfikacji tożsamości na stronę klienta, to najgorsze z możliwych rozwiązań. Klient może być użytkownikiem, ale także i atakującym. Jak chcesz rozróżnić jednego od drugiego, skoro żądania obu będą identyczne i narażające na skompromitowanie całego systemu?