Dipende molto dal contesto del tuo sito web specifico.
Ad esempio, se questo è un sito Web di consumo, le probabilità sono che la maggior parte di loro si preoccupi solo delle loro password (forse), informazioni finanziarie / sanitarie (a seconda del caso) e delle loro informazioni private come immagini (hahaha, sì giusto ...) .
Se si tratta di un'applicazione aziendale, il livello di sicurezza dell'intero sito è rilevante, non solo le password. Allo stesso modo, dipende da chi sono i tuoi utenti target: altamente tecnici / non così tecnici, ecc.
Tutto questo contesto definisce in larga misura cosa dovresti comunicare e quale livello di sicurezza è richiesto.
Ad esempio, per i consumatori non tecnici, è sufficiente avere alcuni commenti generici e semplici, come:
Questo sito è realizzato utilizzando tecniche di sicurezza all'avanguardia. La tua password è sempre crittografata e non invieremo mai le tue foto all'NSA.
(E, come altri hanno già detto, è meglio non avere nemmeno le password, utilizzare alcuni standard come OpenId o OAuth.)
Per le attività altamente tecniche, si vorrebbe avere una pagina completa di dettagli tecnici e procedurali, come:
Abbiamo implementato un SDL completo (ciclo di vita dello sviluppo sicuro) durante tutto il nostro processo di sviluppo e distribuzione.
...
La nostra architettura di sicurezza è ... Questo offre i vantaggi di ...
Garantiamo una codifica sicura come ... di ... Eseguiamo questi e quei test.
La nostra crittografia include questi algoritmi ... e ... Siamo conformi a qualsiasi normativa del settore di cui hai bisogno e certificata per ...
La nostra sicurezza è verificata da questo consulente indipendente di terze parti.
...
Per maggiori dettagli e per rivedere le nostre politiche o per organizzare un controllo indipendente, si prega di discutere con l'ufficio marketing.
Certo, non vuoi dare via troppe informazioni dettagliate, dovrebbe essere più sul processo che sulle password stesse ... E ovviamente dovrebbe essere ovvio che la realtà dovrebbe effettivamente rispettare tutto ciò che scrivi lì , qualunque contesto tu abbia a che fare.
Essendo una delle risposte a cui si allude, la maggior parte degli utenti non si preoccupa, non capisce ciò che dici e si iscrive comunque, anche se dici di inviare i dati dell'utente alla NSA.
Questo non è per loro.
Sarebbero altrettanto felici di non avere password, lasciami scegliere il mio nome utente dall'elenco e accedermi automaticamente.
Ovviamente questo è per la piccola percentuale che interessa : dovresti consentire agli utenti intelligenti di fare ciò che è giusto, dare loro le informazioni di cui hanno bisogno e concedere loro l'educazione che potrebbero chiedere.
In caso contrario, quando ciò va storto, l'altro 98% si sveglia improvvisamente e si arrabbia.
("Certo, sapevo che non avevo bisogno di una password per vedere le mie foto, ma non pensavo che anche chiunque altro potesse vederle !!")