Se un sito web ha una funzione di reimpostazione della password (che invierà al titolare dell'account un link di ripristino) , questa funzione rivela troppe informazioni consentendo a qualcuno di verificare chi detiene un account inserendo vari indirizzi e-mail?
Su una schermata di accesso è possibile aggirare il problema rivelando chi detiene un account dando un messaggio generico "E-mail o password non corretta" quando vengono inseriti dati errati. Che potrebbe significare che un account non esiste o che la password è sbagliata.
L'unico modo in cui posso pensare di non rivelare chi detiene un account tramite un link di reimpostazione della password è quello di fornire un messaggio generico che dice "Ti è stato inviato un link di ripristino al tuo indirizzo e-mail, se avevi un account, altrimenti dovrai creare un nuovo account "o parole in tal senso, indipendentemente dal fatto che possa essere inviato correttamente un link di ripristino.