Я читал о безопасности баз данных, когда речь заходит о сайтах. И он говорит, что злоумышленник может украсть базу данных, а затем иметь столько времени, сколько он хочет, чтобы получить все пароли пользователя.
Если злоумышленник украл базу данных, зачем ему пароли, поскольку аутентификация выполняется в php?
Таким образом, он мог просто получить доступ ко всей информации пользователя, не зная пароля. Например, форум с защищенными паролем областями.
Злоумышленник может попытаться получить пароль модератора или пользователя с доступом к защищенной области, получив базу данных (например, злоумышленник может быть сотрудником компании, в которой размещена база данных), а затем перейти на форум и войти в систему как пользователь.
или злоумышленник может пропустить это и просто посмотреть в таблицу сообщений в скрытой области.
В основном, если злоумышленник имел доступ к базе данных, зачем использовать имя пользователя и пароль, когда вы можете получить доступ к этим данным без необходимости аутентификации.
(это сообщение в блоге заставило меня задать вопрос: http://www.richardlord.net/blog/php-password-security)