SHA-256 العادية غير آمنة لتخزين كلمات المرور لأنها سريعة وغير مصحوبة بقيمة ملح (unsalted)، مما يسمح للمهاجمين بتجربة مليارات التخمينات في الثانية باستخدام الجداول القزحية (rainbow tables) والقوة الغاشمة لوحدات معالجة الرسوميات.
توصي ورقة غش تخزين كلمات المرور من OWASP بدالات تجزئة مخصصة لكلمات المرور مثل Argon2 أو bcrypt أو scrypt، والتي تضيف قيمة ملح عشوائية فريدة وتكون بطيئة عمداً وتحتل مساحة كبيرة من الذاكرة. يتطلب معيار NIST SP 800-63B بالمثل إضافة الملح وتمديد المفاتيح لأسرار المصادقة المخزنة.
تم تصميم دالات التجزئة ذات الاستخدام العام مثل MD5 وSHA-1 وSHA-256 من أجل السرعة والتحقق من السلامة، وليس للدفاع عن كلمات المرور. احتفظ بـ SHA-256 للمجاميع الاختيارية والتوقيعات، واستخدم دائماً خوارزمية مبنية خصيصاً للاعتمادات.