הוא פרוטוקול אימות ותיק שעדיין פעיל בכל דומיין כמעט. הוא עובד בשיטת Challenge-Response: השרת שולח אתגר, הלקוח מצפין אותו עם ה־Hash של הסיסמה.
- אין Mutual Authentication מלא — הלקוח לא באמת מוודא את זהות השרת.
- פגיע ל־Relay: תוקף מעביר את האימות שלך לשרת אחר בשמך.
- ה־Hash שווה ערך לסיסמה — מכאן .