Estoy usando Dovecot para las conexiones IMAP.
He leído muchos tutoriales sobre cómo configurar Dovecot, y muchos de ellos dicen que solo permiten:
auth_mechanisms = plain login
¿Por qué no debería permitir también la autenticación * -md5? Como así:
auth_mechanisms = plain login digest-md5 cram-md5
Sé que el servidor tiene que almacenar la contraseña sin cifrar para admitir los mecanismos de autenticación * -md5.
¿Pero eso disminuye la seguridad de alguna manera?
Me refiero a que todos los que tienen acceso al servidor pueden leer la contraseña de todos modos:
Ya sea leyendo directamente la contraseña sin cifrar (simple) del disco si uso la autenticación * -md5, o esperando que mi cliente de correo electrónico se conecte a mi servidor y luego extraiga la contraseña simple que envía si uso plain
o login
auth.
Entonces, ¿cuál es el problema de no usar autenticación md5?
EDITAR:
Seguro que mi servidor siempre usa sesiones TLS / SSL IMAP.