Sicherheit
Login-/Reset-Antworten verraten, ob ein Konto existiert
Woran du es erkennst
Die Passwort-Reset-Fläche beantwortet eine bekannte, registrierte Adresse messbar anders als garantiert nicht existierende Canary-Adressen — anderer Status, andere Antwortlänge, anderer Antworttext oder eine durchgehend abweichende Antwortzeit.
Warum es zählt
Kann ein Angreifer erkennen, welche E-Mail-Adressen ein Konto haben, wird jede geleakte Adressliste zur Trefferliste für gezieltes Phishing und Credential-Stuffing. Enumeration ist der leise erste Schritt fast jeder Kontoübernahme.
So behebst du es
- Beantworte jede Reset-Anfrage mit derselben generischen Meldung („Falls diese Adresse registriert ist, erhältst du eine E-Mail") — gleicher Status, gleicher Text, egal ob die Adresse existiert.
- Gleiche die Antwortzeiten an: Versende Reset-Mails asynchron und antworte sofort, damit das Timing keine Konten verrät.
- Begrenze Reset- und Login-Endpunkte per Rate-Limit (pro IP und pro Adresse) und alarmiere auf enumerationstypischen Verkehr (viele verschiedene Adressen aus einer Quelle).
- Wende dieselbe Gleichförmigkeit auf Registrierungs- und Login-Fehlermeldungen an („E-Mail oder Passwort falsch", nie „diese E-Mail ist nicht registriert").