Что выбрать между медленным bcrypt и быстрым SHA хеширования пароля?
Для хеширования пароля можно использовать шустрый SHA-256 или SHA-512 с солью, что не рекомендуется, а можно использовать bcrypt, который работает очень медленно, что чревато лёгкой DoS-атакой на сервер.
На моей системе на 10 тысяч итераций SHA-512 уходит около 0,035 с, в случае bcrypt с минимально разрешённой сложностью - 9,8 с.
Как это решается на практике? Нет ли чего-то среднего по скорости между семейством SHA и bcrypt? Можно многократно хешировать SHA, но при этом упадёт криптостойкость.