Estoy usando phpass (bcrypt) para cifrar la contraseña y SSL cuando se transmite, y usar PDO (con PHP) para detener las inyecciones, ¿vale la pena rellenar la contraseña, de modo que si el usuario ingresa "123456" como contraseña antes de agregar un prefijo y / o un sufijo, por ejemplo
123456
se convierte en
abcZYX123456£%$£@&$%
(prefijo "abcZYX" y sufijo "£% $ £ @ & $%")
que luego es salado y picado.
el prefijo y el sufijo pueden ser iguales o diferentes para cada contraseña
o podría ser mejor requerir longitudes y combinaciones mínimas
Por ejemplo:
Must be at least 10 characters, and have a capital letter, number and symbol
¿O es mejor simplemente hash y saltear la contraseña?