Un site stocke uniquement les empreintes SHA-256 des mots de passe, sans sel. Pourquoi cette protection est-elle jugée insuffisante ?