Ci sono stati attacchi (o puoi pensare a un potenziale attacco) che dipendevano dalla possibilità di capire se un utente esiste in un sistema?
Ad esempio, in un'app Web c'è una pagina "Reimposta password" in cui si inserisce un indirizzo e-mail (che funge da nome di accesso, che in combinazione con una password, consente l'accesso). Se inserisci un'e-mail che non è nel sistema, ti dirà che l'utente non esiste. Se inserisci un'e-mail che è nel sistema, ti darà un messaggio "email inviata".
Questo mi sembra un caso in cui meno riesci a rivelare, meglio è, ma non riesco nemmeno a pensare a un modo in cui introdurrebbe una vulnerabilità, ma è scomodo non dare all'utente più informazioni .