и там и там..
В первом случае легко узнать метод хэшированияи что? upd для опенсоцов можно посмотреть вообще весь код на обоих сторонах.. но проекты от этого не падают.. /upd
во втором можно перехватить пароль пока он летит к серверубинго! вы уже знаете, почему так не нада
Бесполезно, глупо, опасноа как правильно
заходи кто хочешь, бери что хочешь?!
я лишь о том, что уникализировать пароль - сложно и не нужнооднако фраза
У каждого пользователя должен быть уникальный логин..не содержит слово пароль
HTTPS.
и что? upd для опенсоцов можно посмотреть вообще весь код на обоих сторонах.. но проекты от этого не падают..
но ведь зная метод хэширования можно подобрать пароль, те же радужные таблицыу банковской карты пинкод 4 цифры .. каковы шансы подобрать код стоя у банкомата? .. помогут ли радужные таблицы?
У каждого пользователя должен быть уникальный логин
можно перехватить пароль пока он летит к серверу.При SRP-6a аутентификации пароль вообще не передаётся по сети. Он не перехватывается даже при передаче по http:
тут вам уже ничего не поможет за исключением двухстороннего шифрования с обменом ключами по надежному каналу.Надёжный канал не нужен, встречаться с пользователем для обмена ключами - тоже.
Я думаю, вы врядли собираетесь встречаться с пользователем, чтобы обменяться ключами.
ну раз пошла такая пьянка (с) зачем вообще подбирать?!!.. отправляйте хеш!!!