Мне интересно, какие серьезные проблемы возникают при следующей настройке:
Имя пользователя / пароль, схема входа
Javascript / ajax запрашивает солт-значение с сервера (мы установили в предыдущих вопросах, соль не является секретным значением)
Javascript предварительно формирует SHA1 (или иным образом) пароля и соли.
Javascript / Ajax возвращает хэш на сервер
Сервер применяет другую соль / хеш поверх той, что была отправлена через ajax.
Транзакции выполняются по протоколу HTTPS.
Я обеспокоен проблемами, которые могут существовать, но не могу убедить себя, что это так плохо с настройкой. Предположим, что все пользователи должны включить JavaScript, поскольку jQuery интенсивно используется на сайте. По сути, он пытается добавить дополнительный уровень безопасности к простому тексту пароля.