na to staci aby klic byl ulozen mimo databazi a vyzadoval autorizaci (+ napr. omezeni pristupu ze specifickeho rozsahu serverovych ip) pri pristupu. tak to asi bylo mysleno (jinak byste mel samozrejme pravdu).
nezlobte se na mě, ale takové tvrzení svědčí především o nedostatečné orientaci ve věci. Pokud můžu z uložených údajů heslo poskládat, je to stejné, jako bych tam heslo uložené měl přímo. zvláště pokud by to bylo šifrováno pomocí veřejného údaje, jakým je login či mail.
"Najzarážajúcejší je však fakt, že hesla neboli v databáze nijakým spôsobom šifrované a teda boli ukladané ako bežný text."
Vždyť sám píšete, že RockoYou je služba pro integraci do dalších služeb. A do nich se těžko jinak dostanete, pokud sami jejich autoři nezpřístupní další formu autentizace. Tj. se zahashovaným heslem v RockoYou by to sice měli bezpečné, ale jaksi by ta služba neplnila účel ;)
Upozorníme vás na články, které by vám neměly uniknout (maximálně 2x týdně).