что мы взламываем? мастер пароль? нет. его искать одинаково легко имея полный или частичный хэш. потому что мы просто подбираем вход и потом тав же берем часть хэша для сравнения.
вход в почту? нет. меньше символов - проще брутфорс. и ломать все равно будут мастер пароль а не промежуточные хэши.
Хеш от мастер пароля/парольной фразы с "солями" (название сайта, имя пользователя и счётчик пароля) - это и есть пароль для входа на сайт. Если злоумышленники завладеют пользовательской базой с паролями (или скорее всего их засоленными хешами), то максимум, что они узнают - это мой пароль для этого сайта, с которого они утянули БДшку. Если они будут знать, на каких ещё сайтах и под какими моими юзернеймами используются пароли, сгенерированые таким образом, и захотят ими всеми завладеть, то им придётся взламывать мой пароль-хеш из украденной БДшки.