gpt4 book ai didi

security - 我应该区分错误的登录和错误的密码错误代码吗?

转载 作者:行者123 更新时间:2023-12-04 18:21:05 25 4
gpt4 key购买 nike

我正在设计一个基本网站,其访问受到经典登录和密码系统的限制。

当用户输入不存在的登录名以及为现有帐户输入无效密码时,我无法决定是否应该显示不同的消息。

我的第一个直觉是不要显示不同的消息,因为这会给潜在的攻击者提示错误的地方,但这样做有时会使用户更难理解他的错误(也许他只是输入错误的帐户登录名和适当的错误信息会更好)。另一方面,我经常听说帐户登录不是 secret (正如 密码 显然是),因此提供有关它的信息不应降低安全级别。

你们对此有什么好的做法/理由吗?

谢谢。

最佳答案

不要区分这些 - 这是可以被恶意方使用的信息。

如果他们知道用户名是正确的,那么他们已经掌握了您泄露的宝贵信息。

为什么登录失败对您的用户来说是一个小小的不便,毕竟他们仍然必须输入用户名和密码。

关于security - 我应该区分错误的登录和错误的密码错误代码吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/10676221/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com