【发布时间】:2013-02-02 01:07:51
【问题描述】:
当用户输入错误密码时,从安全角度来看,以下两条错误消息有什么区别吗?
用户名或密码错误。
密码错误。
例如,当你在Gmail.com上输入错误的密码时,它会告诉你“你输入的用户名或密码不正确”。
出于安全原因是否有任何考虑?我认为错误消息:“您输入的密码不正确”对用户来说更清楚,而且,很容易检查Gmail.com上是否存在用户名:只需单击“无法访问您的帐户” ?”并输入用户名。如果用户名不存在,它会告诉你。
【问题讨论】:
-
我敢肯定,如果您尝试“无法访问您的帐户”的技巧几千次,它很快就会被注意到。
标签: security authentication passwords