有很多关于HaveIBeenPwned 密码检查器的讨论,它可以安全地告诉用户他们的密码是否出现在他们已知的密码数据转储之一中。
该工具背后有一个公开可用的 API,网站/应用程序/等可以免费使用以允许其用户检查他们的密码,但据我所知,所有列出的应用程序都是专门的电子邮件/密码检查工具。
我从未见过或听说过用户在创建帐户时向网站输入密码,然后它会向他们提供一条错误消息,详细说明他们选择的密码可以在众所周知的数据泄露中找到。
如果我要创建一个网站,将我的用户密码与 HaveIBeenPwned 的工具自动检查作为额外的安全预防措施并要求他们选择网站不知道的密码是不是一个坏主意?