次の設定で深刻な問題が何であるか疑問に思っています。
ユーザー名/パスワード ログイン スキーム Javascript/ajax は、サーバーからソルト値を要求します (以前の質問でソルトはシークレット値ではないことを確認しました) Javascript は、パスワードとソルトの SHA1 (またはその他) を実行します。Javascript/ajax がハッシュをサーバーに返す サーバーは、ajax 経由で送信されたものの上に別のソルト/ハッシュを適用します。
トランザクションは HTTPS 経由です。
存在する可能性のある問題について心配していますが、これがそれほど悪い設定であると自分自身に納得させることはできません. サイトでは jQuery が頻繁に使用されているため、すべてのユーザーが JavaScript を有効にする必要があると想定します。基本的に、パスワードのプレーンテキストにセキュリティのレイヤーを追加しようとしています。