gpt4 book ai didi

security - 登录失败时具体通知用户登录凭据的哪一部分是错误的不安全?

转载 作者:行者123 更新时间:2023-12-02 05:44:23 26 4
gpt4 key购买 nike

我在 Google 上什么也想不出来,但这个问题已经在我脑海中盘旋了一段时间,所以我想我应该在这里展示它。

假设您正在设计一个典型的用户名/密码登录。您设置了一个表单,用户可以在其中输入用户名和密码,然后单击按钮登录。现在,假设他们输入的密码有误。 笼统地说登录失败更好,还是专门通知用户密码错误是否可以接受?

我的想法是,准确地告诉他们凭据的哪一部分是错误的将使黑客攻击变得更容易,因为黑客可以确定一个有效的用户名,然后继续尝试该用户名的密码。如果错误消息是通用的并且没有说明是用户名还是密码错误,那么对他们来说就会变得更加困难。当然,理想情况下,系统的设计应使暴力破解变得不可行。

当我尝试在某处登录但登录失败时,当我收到一般性错误消息时,我感到有些沮丧。如果我不记得我的用户名是什么,除此之外我可能使用了一个与平常不同的密码,这让我更难弄清楚它,因为我正在使用两个变量而且从不知道我是否答对了两者之一。

如果您对此有任何意见,我将不胜感激。我倾向于为我正在设计的系统提供特定的错误消息,因为它对用户来说信息更丰富、更方便,但我可以相信否则。

谢谢!

最佳答案

取决于网站的性质。如果这是一个网上银行应用程序,那么请不要放弃任何东西。

如果只是登录论坛或评论然后告诉我我使用了错误的用户名/电子邮件/密码将避免很多挫败感

关于security - 登录失败时具体通知用户登录凭据的哪一部分是错误的不安全?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8612489/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com