当用户在某处输入新密码时,提供有关系统接收到的字符数的反馈会很有帮助。
在我刚刚运行的用户体验 (UX) 测试中,我的用户在她的密码管理器中创建了一个密码短语,然后尝试将其粘贴到终端中的新密码短语提示中。但是由于当前系统没有提供反馈(即光标不显示输入的点),粘贴不起作用并不明显。
因此,从用户体验的角度来看,最好显示一些点,以便用户了解实际出现的字符。
这种反馈会显着降低安全性吗?显然,它会为肩冲浪者提供可用于缩小攻击范围的长度,但我希望对于更好的 UX 影响最小。
为了提供一些上下文,this if 用于终端命令行界面 (CLI),特别是 Ansible 中的交互式输入提示。它现在没有提供任何反馈,但我正在考虑打开一个功能请求来这样做,并且想知道安全隐患。