Wanneer iemand je site hacked is in de scripts gewoon het db-wachtwoord te lezen. Aangezien je site wel bij de wachtwoord gegevens moet kunnen komen heb je ze in dat geval open en bloot liggen. Het beveiligen door maar een paar users op die kolom rechten te geven helpt imho niet.
Daarnaast heeft ook een admin helemaal niet het recht om te kijken welke wachtwoorden de mensen gebruiken. De perfecte oplossing is om gewoon de wachtwoorden op te slaan met een '1-way-encryptie' algoritme als md5 (of gewoon de password() functie van mysql). Je voert gewoon hetzelfde algoritme uit op het ingetikte wachtwoord en vergelijkt de uitkomst met de uitkomst in de db. Het enige nadeel is dat je je gebruikers niet hun oude wachtwoord kunt geven waneer ze hem vergeten zijn, maar aangezien ze hun wachtwoord vergeten zijn kunnen ze net zo goed een nieuwe bedenken.
IMHO is elke dev-er moreel verplicht om de ww encrypted in de DB op te slaan.
Ken Thompson's famous line from V6 UNIX is equaly applicable to this post:
'You are not expected to understand this'