Für Passwortfelder können Passwortrichtlinien definiert werden, die vom Client bei der Passworteingabe geprüft werden, und ein Passwort wird entsprechend akzeptiert oder abgewiesen.
Die Passwörter werden über „bCrypt“ mit „Salz und Pfeffer“, basierend auf dem Blowfish-Algorithmus, verschlüsselt. Die Passwörter werden beim Login durch Server und Client mit der Challenge/Response-Methode geprüft anstatt mit einem einfachen Vergleich.