問1. パスワード保管にSHA-256のような高速ハッシュではなく、bcrypt/scrypt/Argon2といったKDFを使う狙いとして最も正確なものはどれ?
問2. 「漏洩済みパスワード照合」サービスに自分のパスワードが載っていないかを、プライバシーを守ったまま問い合わせる典型的な仕組みはどれ?
問3. ソルトに加えて「ペッパー」を使う設計で、ペッパーがソルトと決定的に違う点はどれ?
問4. ソルトがレインボーテーブル(事前計算表)を無力化する仕組みとして最も正確なものはどれ?
問5. ハッシュ値の照合を「1文字ずつ比べ、違いが出た瞬間に打ち切る」実装が危ういのはなぜ?
問6. 失敗回数だけを見て「一定回数でアカウントを無期限ロックする」実装に潜む弊害はどれ?