私は、従来のログインとパスワードシステムによってアクセスが制限されている基本的なWebサイトを設計しています。
ユーザーが存在しないログインを入力したときと、既存のアカウントに無効なパスワードを入力したときに、別のメッセージを表示する必要があるかどうかを判断できません。
私の最初の直感は、別のメッセージを表示しないことです。これは、潜在的な攻撃者に何が間違っているかについてのヒントを与えるためですが、そうすると、ユーザーが自分のエラーを理解するのが難しくなることがあります(おそらく、アカウントのログインと適切なものを誤って入力しただけです)。エラーメッセージの方が良いでしょう)。一方、アカウントのログインは(明らかにパスワードがそうであるように)秘密ではないので、それに関する情報を提供してもセキュリティレベルが下がることはないということをよく耳にします。
これに関して私が従うべき良い習慣/理論的根拠はありますか?
ありがとう。