Я потратил последние 2 часа на чтение соляных паролей, убедившись, что я понял эту идею. Я надеялся, что некоторые из вас могут поделиться своими знаниями о моих выводах.
Если я атакующ, и я получаю доступ к пользовательской базе данных, я мог бы просто взять все соли для каждого пользователя в таблице и использовать их для создания моих радужных таблиц. Для больших таблиц это может занять много времени. Если бы я мог сократить список до пользователей интереса (админы, моды), я мог бы использовать гораздо большие словарные списки для создания радужных таблиц, повышая мой процент обращений...
Если это правда, то кажется, что соление действительно не так много помогает. Это лишь незначительно замедляет атакующего.
Я знаю, в идеале, вы хотели бы заставить сложные пароли и солить их с уникальными и случайными строками, но форсирование сложных паролей может раздражать пользователей (я знаю, что это меня раздражает), поэтому многие сайты этого не делают. Кажется, что сайты делают своих пользователей плохими в этом отношении, и что форсирование сложных паролей намного важнее хорошего метода соления.
Я думаю, это не столько вопрос, сколько просьба к другим знаниям о ситуации.