Un sel de mot de passe n’a pas besoin d’être secret : il doit être aléatoire et unique pour chaque mot de passe, puis stocké avec l’empreinte. C’est le poivre (« pepper »), éventuel secret supplémentaire, qui doit être protégé comme une clé et conservé séparément.