Originally Posted By: Uhrwerk
Warum sollte sie das nicht tun?

Angenommen, für einen kritischen User-Account ist der Passwort-Hash bekannt, das zugehörige Passwort allerdings nicht.
Wenn das Login-Passwort eine beliebige Länge haben darf, so ist ein kurzes Passwort zusätzlich gefährdet, da man jetzt nicht mehr das exakte Passwort finden muss, sondern nur einen beliebigen (langen) String, der den gleichen Hash erzeugt - was unter Umständen sehr viel einfacher ist.
Ist ein sehr theoretischer Angriff, aber möglich.


Teleschrott-Fan.