웹 사이트 나 모바일 응용 프로그램에 로그인 할 때 잘못된 사용자 이름 / 이메일 또는 암호를 입력하면 "사용자 이름 또는 암호가 잘못되었습니다"라는 메시지 만 표시됩니다. 사용자 이름 / 이메일 또는 비밀번호가 올바르지 않은지를 사용자에게 구체적으로 알리는 대신 왜 이렇게하는 것이 일반적인 관행입니까?
내 생각에 그것은 보안에 어느 정도까지 영향을 미쳤지 만, 그렇다면 사용자에게 제공된 자격 증명의 일부가 잘못되었다는 것을 모호하게 말함으로써 위협 방지에 얼마나 큰 차이가 있습니까?
예를 들어, 오래되었거나 자주 방문하지 않는 웹 사이트에서 인스턴스가 많았습니다. 여기서 잘못된 부분이 내 이메일인지, 비밀번호인지 또는 둘 다인지 알 수 없습니다.