Тут в принципе согласен.
Я пароль (бывало что про**ывал) прямой записью в БД восстанавливаю.
Ставлю qwerty (записано как он в зашифрованном виде будет), потом логинюсь и на свой меняю.
Про капчу - услышал вас, спасибо.
По отсеиванию человека в админке - тут на мой взгляд все чуть многограннее.
Могут ломать:
а) всех подряд (ip-сканнер=>обнаружен opencart=>включается переборщик). У меня так, например, сайт на wordpress ломанули в свое время. Там был чисто сайт для "упражнений" (закрыт к индексации). И пароль стоял типа 12345. Через недельку оприходовал кто-то меня.
От такого говна реально нормальный пароль спасает. Сбрутить его - нужны годы. По словарю не подобрать.
б) ломают чисто тебя (типа конкурент заказал).
Вот тут уже будут сначала ручками заходить и смотреть что там у тебя. Если генерация полей та же стоит - допишут как надо. Сначала поля запросят, потом вводить будут.
У меня пока стоит предавторизация. Чтобы попасть на страницу залогинивания в админке, тоже нужно ввести имя/пароль.
Даже если брутить, то сложновато придется как я понимаю. Две пары логин/пароль.
Ибо вероятность 1/100 и 1/100 при умножении дает уже 1/10000.
Просто шарюсь, смотрю где еще соломки подстелить. Конкуренция в нашем секторе уплотняется, были терки уже легкие. Тылы стоит прикрыть.