To, že se heslo při přihlášení pošle v otevřeném tvaru, je ta nejméně bezpečná varianta a naštěstí to tak být vždy nemusí. Nicméně možné řešení to je. Ale pořád mi připadá lepší mít ta hesla pro tenhle případ uložená v zašifrované podobě, dešifrovací klíč mít offline a použít ho jen při potřebě vygenerovat nové hashe. Když už tedy uživatelé to heslo sdělují provozovateli služby - ideální by samozřejmě bylo, aby heslo v otevřeném tvaru nebo jeho ekvivalentu nikdy neopustilo klientský software.
Asi kryptografii moc nerozumím, ale něco mi uchází: Ověření hesla se prování jeho hashováním na serveru se všemi solemi z rozsahu a porovnáváním s uloženým hashem. Když byste hashoval v prohlížeči, musel byste přenést řádově desetitisíce hashů na server k ověření, což je nesmysl.
Kde je chyba?
Jojo, bohatě stačil zážitek s jejich mailservery. Po trojím vyplnění nejhrůznějších nesmyslných formulářů, kdy pokaždé pošta chodila asi měsíc a pak opět znova a furt dokola, jsme začali všechny s kontaktními emaily na Yahoo posílat do <×> s tím, že jim žádný email nepřijde, ať si nahlásí nějaký funkční.