Подъехали извинения от авторов PHP по поводу недавних бекдоров, которые им накомитили добрые люди, а они и рады были.
TL;DR Очень хорошо, когда у тебя всё на свете по HTTPS, но очень плохо, если пароли хранятся плейн текстом. Да, они так и написали - essentially a plain md5 hash.
https://externals.io/message/113981