ProtonMail puede solicitar su número de teléfono para realizar una verificación humana:
- ProtonMail detecta que estás intentando crear varias cuentas.
- Le solicita un número de teléfono para enviarle un token por SMS.
- Debes enviar ese token a ProtonMail para demostrar que eres el propietario del número de teléfono.
Luego, ProtonMail ya no necesita tu número de teléfono, pero aún así debe usarlo para evitar que los spammers creen varias cuentas.
Hashear el número de teléfono le permite no almacenar el número original y evitar que alguien use el mismo número dos veces.
De sus preguntas frecuentes :
Sin embargo, usar el mismo número de teléfono resultará en la obtención del mismo hash criptográfico, por lo que al compararlos, podemos detectar la reutilización del número de teléfono o las direcciones de correo electrónico para la verificación humana.
Por lo tanto, ProtonMail no parece usar sales únicas.
También sabemos gracias a un tweet de Bart Butler (CTO de ProtonMail) que:
- ProtonMail limpia regularmente los hashes almacenados.
- Los hashes almacenados no están vinculados a ninguna cuenta.
Bart Butler también tuiteó :
Usamos un hash de contraseña lento (con un salt) y borramos la lista y giramos el sal a intervalos irregulares.
En conclusión: forzarlos es posible, pero no es práctico ni útil.