Ciao a tutti. Dopo la lettura delle guide sul login sicuro mi sono sorte un paio di curiosità:
1) salvare le password nel db già criptate è buona cosa, ma così facendo è davvero impossibile risalire alla password in chiaro? Immagino quei siti che, in caso di perdita dei dati inviano una mail con le varie info originali, tra cui la password sicuramente non criptata in md5: com'è possibile?
2) ho notato che la pw inserita dall'utente in fase di login viene giustamente trasformata e poi confrontata con quella md5 nel database. A questo punto non riesco a capire che cosa si voglia preservare () se non la password stessa, nel caso un malintenzionato entri nel database. Nulla quindi relativo alle sql-injection o ai tentativi iterati di login forzato (88802390840+ tentativi, magari appoggiandosi a qualche script).
Ringrazio per qualsiasi delucidazione in merito .... e saluto.