Jest samouczek, który napisałem o bezpiecznym przechowywaniu haseł wyjaśnia, dlaczego nie trzeba ukrywać parametrów skrótu.
Jeśli ukryjesz te parametry, faktycznie dodasz sekret po stronie serwera (atakujący musi odgadnąć algorytm i współczynnik kosztów). Są jednak znacznie lepsze sposoby na dodanie takiego sekretu, spójrz na ostatnią część samouczka o szyfrowaniu wartości skrótu za pomocą klucza po stronie serwera.