Sto sviluppando un servizio di autenticazione.
Conosco la pratica di generare un sale unico per utente, memorizzato nel DB con la password con hash, per prevenire attacchi alle tabelle arcobaleno.
Ho appena avuto l'idea di aggiungere un secondo salt, all'interno del codice, non esistente nel DB, quindi se il database è trapelato (ma non il codice), anche le password deboli non sono vulnerabili alla forza bruta.
Mi sembra una buona idea, ma poiché non sono un esperto mi piacerebbe avere la conferma di persone che sono brave nella sicurezza delle informazioni.