我的一台很少使用的旧电脑仍然有一个旧密码,用于存储在浏览器密码管理器中的 pyszne.pl / takeaway.com 帐户。我尝试从那台计算机登录我的帐户,并看到一个页面显示一次性密码已发送到与我尝试使用的帐户相关联的电子邮件地址。在继续之前,我需要提供此 OTP。
我等了大约 5 分钟,直到 OTP 在我的邮箱中弹出,在提供它之后,我有点震惊地看到我提供的密码不正确的消息。在浏览器的密码管理器中验证这一点证实了这一事实。
我在这里想念什么?仅在验证用户名(电子邮件地址)存在且验证密码之前发送 OTP 的原因(或可能的优势)是什么?
在所有系统中,除了这个,我迄今为止使用过的,这完全相反。首先,尝试验证用户/检查提供的密码,并且仅在正确的情况下,然后将 OTP 发送到他们的电子邮件地址。