Per almeno due importanti motivi che ti vengono in mente immediatamente (senza dubbio ce ne sono altri):
In primo luogo, la violazione di un database di informazioni di accesso per un servizio Web non è la stessa cosa che l'accesso a un account o account e l'utilizzo del servizio. Per esempio, se dovessi in qualche modo violare il database di autenticazione degli utenti di Amazon (che non proverei mai a fare, e che non avrei mai, mai eventualmente riuscito a fare anche se ci provassi.) Sarebbe una cosa molto diversa da entrare e ordinare le cose come qualcun altro a mio piacimento, o comprare & guardare film online, o qualsiasi altra cosa. Allo stesso modo, come qualcun altro ha detto che vorresti la password di un sito bancario di qualcuno in modo da poter effettuare il log-in ed eseguire alcune transazioni che ti hanno aiutato, o copiare alcune informazioni segrete di pagamento finanziario che potresti utilizzare per commettere una frode finanziaria in un altro modo o fare qualcosa del genere. Un hash della password, o persino una password, è solo una inutile stringa di bit se non ti aiuta ad accedere a qualcosa da qualche parte. E se si vuole abusare dell'account di qualcuno per accedere a un determinato servizio, è necessario rimuovere il proprio hash della password sull'originale per farlo. E fallo prima che il servizio realizzi che il loro database di autenticazione dell'utente è stato violato e reimposta tutte le password esposte.
In secondo luogo, gli esseri umani, nel complesso, sono piuttosto poveri nell'usare le password correttamente. Un sacco di gente - una piccola minoranza, relativamente parlando, ma ancora un sacco di persone in termini assoluti - sceglierà password incredibilmente deboli / indovinate, come sono sicuro che tu sappia. Ma una minoranza ancora più grande riutilizzerà le password tra diversi servizi e amp; siti. E persino riutilizzare le password tra servizi e siti importanti rispetto a servizi e siti molto meno importanti. Quindi, se un hacker viola il database di autenticazione dell'utente per megastupidsportsaroundearth.com e ottiene (all'estremo) indirizzi e-mail e password in chiaro per un milione di persone, è una buona scommessa che migliaia o anche decine di migliaia di tali accessi ti daranno anche nella porta di vari siti bancari, dei principali rivenditori online, servizi di posta elettronica, ecc. ecc. anche in giro per la rete. Pertanto, anche se megastupidsportsaroundearth.com invalida tutte le password che sono state acquisite immediatamente dopo la violazione, quelle di indirizzo e-mail e le combinazioni di password rimarranno attive in tutti gli altri siti in cui l'utente li stava utilizzando. (A meno che, forse , la tua banca abbia un'operazione di cibersicurezza che sta attivamente trascinando la darknet per raccolte di credenziali utente rubate per il suo sito e cancellandole prima che i cattivi possano usarle. Ma è improbabile che ti salvi se la tua banca sembra essere una delle minoranze che sta facendo tali cose finora.)
Riutilizzo della password con account importanti: basta dire di no. :)