Перцы : да, вы правы.При использовании соли с перцем не так много дополнительной защиты.
Stretches : 12 разумно, однако bcrypt обеспечивает только постоянное время.Вам следует подумать об использовании более нового скрипта, поскольку он позволяет указывать как постоянное время, так и объем используемой памяти.Cryptyograhpically bcrypt и scrypt - это примерно одно и то же, но scrypt усложняет грубое форсирование.
Длина пароля : принудительное использование паролей любого типа уменьшает энтропию паролейЕдинственным ограничением должна быть минимальная длина, и многочисленные исследования предложили не менее 8 символов.
SSL-куки : используйте их, если можете.Безопасность всегда должна быть построена с самого начала, а не добавлена позже.Вы никогда не можете быть уверены, кто может быть нюхает вашу внутреннюю сеть.То, что вы полагаете, что никакие посторонние не могут прослушивать данные, не означает, что сотрудники по той или иной причине не будут.Вы несете ответственность за защиту своих сотрудников друг от друга, а также от внешних угроз.