大手テクノロジー企業での最近のすべてのハッキングについて聞いたとき、私は彼らがパスワードストレージを使用しているのではないかと思いました。
ソルト+ハッシュは一般的に安全であると認められていますが、ソルトの例では、通常同じサーバーに保存されているパスワードスクリプトにソルトキーがハードコードされています。
では、最初にユーザーのパスワードをハッシュし、そのハッシュを「ソルティングサーバー」またはオフサイトに保存されている関数に渡してから、ソルトされたハッシュを返すのは論理的な解決策ですか?
私の見方では、侵入者が保存されたパスワードを含むサーバーまたはデータベースにアクセスした場合、侵入者はすぐにソルトキーにアクセスできません。