Sono responsabile di un sito web e sto mettendo in discussione la logica di alcune politiche di "standard di settore" che mi è stato chiesto di rispettare.
Quando un utente accede al sito Web, riceve un messaggio per comunicare che i dettagli di accesso non sono corretti, ma non specifichiamo se è il nome utente o la password che sono errati.
Se l'utente si rende conto di aver dimenticato la propria password (dovrebbe aver usato un gestore di password), può fare clic sul link della password dimenticata e inserire il proprio indirizzo email e premere invio. Viene quindi visualizzato un messaggio che informa che se hanno un account, l'account è stato bloccato e che è stata inviata un'email di reimpostazione della password al proprio account di posta elettronica.
Finora, non vi sono perdite di informazioni su quali credenziali sono errate o se esiste un account per l'e-mail fornito.
Per migliorare l'esperienza dell'utente, ho suggerito che se l'utente fa clic sul link della password dimenticata, se è disponibile nel campo di accesso, dovremmo copiare l'indirizzo e-mail nel campo dell'indirizzo e-mail nella pagina della password dimenticata.
Tuttavia, mi è stato detto che questo è contrario agli "Standard di settore", anche se nessuno può mostrarmi nulla che supporti questo backup!
Capisco che aggiungerlo semplicemente all'URL sarebbe un problema, in quanto consentirebbe alle persone di scorrere gli indirizzi e-mail e bloccare i conti delle persone, causando disagi agli utenti.
Quale vulnerabilità alla sicurezza, se esistente, renderebbe questa pratica negativa?
Modifica
Un aggiornamento per eventuali nuovi lettori.
Ci sono state delle ottime risposte qui e sono grato per tutti gli input.
Il processo ha avuto un difetto, nel blocco della password dimenticata e questo sarà modificato. Il messaggio quando un account bloccato restituisce ancora il messaggio email address or password incorrect
, quindi l'utente non saprebbe che l'indirizzo email era valido.