gpt4 book ai didi

security - 是否出于安全原因不透露用户 ID 的存在?

转载 作者:行者123 更新时间:2023-12-02 08:01:33 25 4
gpt4 key购买 nike

我注意到,在某些网站上,当您请求密码提醒或登录时,他们会告诉您用户是否不存在(我认为 Meetup 会这样做)。其他网站只会说“用户/密码组合无效”(我相信 Google 会这样做)。

不透露用户 ID 的存在是否存在安全原因?

最佳答案

是的,有。

您希望向攻击者提供尽可能少的信息

如果攻击者知道用户名,他们就可以尝试攻击该用户的电子邮件帐户。例如,如果我知道您的登录名是 chris@gmail.com,我就可以尝试闯入您的 Gmail 帐户。他们还可以查看您可能注册的其他网站,并尝试闯入这些网站(也许网站作者没有正确保护他们的数据库),窃取密码并尝试使用此密码来攻击其他网站 chris@gmail.com 注册于。

如果攻击者不知道有效的用户名是什么,他们实际上必须破解一个重要的密码:Username.Length + Password.Length long,这会增加破解所需的时间破解帐户。

关于security - 是否出于安全原因不透露用户 ID 的存在?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2878990/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com