Closed Myoko1110 closed 3 hours ago
ただいまのログイン失敗時のエラーコードの仕様は、
指定されたユーザ名のユーザが存在しない → Invalid authentication credentials ユーザは存在するがパスワードが一致しない → Incorrect username or password
Invalid authentication credentials
Incorrect username or password
となっていると存じますが、 セキュリティ上の理由から、ユーザが存在するかどうかにかかわらず、同じエラーを返したほうが良いのではないかと思います。
何か理由があるならば、現状のままでもOKです。
ありがとうございます。確かにその通りですね。 常に Invalid authentication credentials 401 になるように変更しました。
ありがとうございます!
ただいまのログイン失敗時のエラーコードの仕様は、
指定されたユーザ名のユーザが存在しない →
Invalid authentication credentials
ユーザは存在するがパスワードが一致しない →Incorrect username or password
となっていると存じますが、 セキュリティ上の理由から、ユーザが存在するかどうかにかかわらず、同じエラーを返したほうが良いのではないかと思います。
何か理由があるならば、現状のままでもOKです。