Originalmente inviato da express
da un punto di vista legale, nel momento in cui tu fai inserire dei dati personali (e la password è uno di quelli) due sono le cose:
1) o fai si che l'utente acconsenta al trattamento dei dati personali (ed in questo caso devi avvertire che la sua password è in chiaro e può essere letta dall'amministratore)
2) oppure fai in modo da non poter leggere i dati sensibili dell'utente -> cripti la pwd
(per gli altri dati, visto che in generale serve di poterli leggere si ricade bene o male nel punto 1). Oltre a ciò criptare la pwd, come già detto, nè migliora la sicurezza.
md5 è sì one-way, ma con un po' di cavalli-calcolatore si riesce a forzare (conoscendo la chiave non ne servono neanche troppi...)
il punto è che nel momento in cui un utente inserisce i suoi dati personali, il proprietario (o l'amministratore) del sito sono responsabili per la sicurezza di detti dati.