我应该为不正确的密码和错误的用户名分别发送消息吗?或者保持安全性相同?

时间:2011-08-11 11:59:57

标签: authentication login user-experience

我认为拥有单独的消息可能会让用户体验不那么令人沮丧,因为忘记了细节的人不会缩小范围。但是,有人可能会继续抓取网站以确定正在使用的用户名列表。

为了创造更好的用户体验,是否值得接受小安全问题?

2 个答案:

答案 0 :(得分:6)

在安全方面,我会总是在谨慎方面犯错。使用通用消息。

答案 1 :(得分:1)

不,不值得。为了安全起见,您希望尽可能少地提供信息。