Tu vérifies juste que l'utilisateur a rentré son bon mot de passe (en le hachant et comparant avec la base de données, même princpe que pour l'authentification), et si c'est bon, tu haches sont nouveau mot de passes et tu remplaces l'ancien condensat par le nouveau.