今天和过去许多其他时间一样,签署了一项新服务并收到一条常见的错误消息:
您的用户名或密码无效
这次我想知道通知“无效密码或用户”与一个不太常见但更有用的两条消息模式与真正的问题相比有多大用处:“未知用户”,“无效密码”
我的想法是,不指定用户名是否有效的系统可能更安全,因为它不会公开有效的用户名。然而,这在现实生活中有多实用?虽然启用了挖掘用户名列表的可能性。那能有多大的威胁?是否真的值得稍微降低登录用户体验(模棱两可的错误)以换取隐藏用户列表?
现在,公开有效用户名列表的想法似乎是一件非常糟糕的事情。但是,我不确定这是否只是不切实际的不合理的安全偏执狂。即使攻击者可能会得到一个他可以尝试暴力攻击的好用户名列表,但如果用户名被公开(如在论坛中),是否只是偏执狂避免暴露有效用户名?
更新:
例如,在论坛中,网络爬虫收集用户名的效率要比用户名生成器暴力记录器高得多。我想知道是否存在模棱两可的日志记录错误完全可行的有效案例。