Часто вижу, как народ путает хеширование с шифрованием и пытается "расшифровать" хеш напрямую — это первый и самый частый косяк. Хеш — это не шифр, а просто сжатое представление данных без обратной функции. Второе — используют устаревшие алгоритмы типа MD5 или SHA1, думая, что они все еще ок, хотя для безопасности толку от них мало. Еще момент — неправильное использование соли: либо ее забывают, либо применяют одно и то же значение для всех, что сильно снижает защиту.
Если говорим про проверку — всегда сначала проверяйте, какой алгоритм применен, есть ли соль и как она применяется. Я обычно сразу пытаюсь воспроизвести процесс хеширования, чтобы убедиться, что делаю все правильно. А вот пытаться "расшифровать" хеши с помощью онлайн-распознавалок — чаще всего бесполезно, разве что для простых паролей из старых баз.
Кто что еще встречал в своих случаях? Может, есть какие-нибудь нестандартные способы проверять корректность хешей?
Ну да, хеш нельзя «расшифровать» — это просто тупо цифры, а не замок с ключом. Народ иногда так упорно пытается получить обратно пароль, будто он зашифрован и ждёт «открывалки». И про MD5 — кто это вообще еще таскает? Это уже антиквариат для безопасности. Соляные приколы вообще отдельная песня, её надо обязательно делать нормально, а не как попало.