在公司安全电子邮件列表中,我经常收到电子邮件,抱怨在我的雇主网站上以各种形式发现电子邮件。记者们抱怨我们的登录表单返回了“您的密码不正确”之类的特定消息。而不是“提供的电子邮件/密码不正确”。这让可能的攻击者知道某个电子邮件地址正在用于某个帐户。
我了解这里的问题,并且很容易更改登录或帐户恢复表单的消息。但是,我可以对注册表单做些什么。对于任何给定的电子邮件地址,我们只需要一个帐户。我查看了其他一些流行的在线服务,他们的注册表单特别告诉您该电子邮件地址正在使用中。
没有办法解决这个问题吗?如果是这种情况,我真的应该注意那些抱怨登录表单上发现电子邮件的人吗?