Например, если у пользователя включен JavaScript, мы отправляем хеш-пароль и отправляем хеш-код. Если нет, мы отправляем пароль без хэша и флаг, чтобы отметить, что он не хэширован. Затем мы создаем хеш (если он не хэширован) и сравниваем его с сохраненным хешем.
Это кажется безопасным и простым. Почему это не популярный способ отправить пароль? Я что-то пропустил?
Другими словами: почему лучше потерять хэш, а не хэш-пароль? (у большинства из нас паролей ко многим сайтам мало)