我正在考虑重新设计应用程序,我们的一项业务团队研究表明,我们没有获得或失去客户,因为他们无法登录。虽然我并不真正关心统计数据,但我的目标是确保应用程序是安全的。
当前消息是在古代世界中写的“您的用户名或密码无效”,并且计划更改为“您的用户名无效”。请注意,这只是为了获取用户名,我们有一个紧密的密码恢复流程。
我了解有关此更改的滥用案例,但是,我总是得到 Google、eBay、Facebook 等的参考资料,它们确实允许用户枚举。
需要关于你们如何解决这个问题、策略、设计更改的评论——任何对我有帮助的东西。