Si c'est le client qui calcule le hash du mot de passe et pas le serveur, nimporte qui se présentant avec le hash de ton mot de passe (et à fortiori, un pirate ayant eu accès à la base de donnée contenant la liste des hashs) peut se faire passer pour toi auprès du serveur, même s'il ne connait pas le mot de passe.
[^] # Re: sha2
Posté par jcs (site web personnel) . En réponse à la dépêche Correction d'un problème de sécurité sur TuxFamily. Évalué à 1.