Existem muitos sites na Internet que exigem informações de login, e a única maneira de se proteger contra a reutilização de senhas é a "promessa" de que as senhas sejam colocadas em hash no servidor, o que nem sempre é verdade.
Então, eu me pergunto, quão difícil é criar uma página da Web que faça hash de senhas no computador cliente (com Javascript), antes de enviá-las ao servidor, onde elas seriam re-hash? Em teoria, isso não oferece nenhuma segurança extra, mas, na prática, isso pode ser usado para proteger contra "sites não autorizados" que não hash sua senha no servidor.
clear
, é apenas uma masturbação matemática nesse ponto. Eu tive que consertar um sistema que herdei, que foi projetado da maneira exata que você e o OP descrevem, sendo constantemente invadido por adolescentes com o Wireshark. Nós o bloqueamos apenas quando colocamos a REAL
criptografia e criptografamos e assinamos todas as cargas de e para o servidor, a manipulação da conta parou e nunca mais aconteceu depois disso.