Khoá cứng tài khoản sau N lần sai tạo ra kênh tấn công từ chối dịch vụ: kẻ tấn công chỉ cần biết email nạn nhân, gửi N request sai mật khẩu là khoá được người ta. Với danh sách email lấy từ bước enumeration, có thể khoá hàng loạt tài khoản, thậm chí khoá tài khoản quản trị đúng lúc cần xử lý sự cố. Nó cũng đẩy chi phí sang bộ phận hỗ trợ và mở đường cho social engineering ("tôi bị khoá, mở giúp").
Các lựa chọn ít rủi ro hơn, xếp theo mức ưu tiên:
1. Trễ tăng dần (exponential backoff) theo tài khoản: lần sai thứ n phải chờ 2^n giây, tối đa vài phút. Chặn được dò tự động mà không tạo trạng thái khoá vĩnh viễn.
2. Thêm ma sát có điều kiện: sau vài lần sai thì yêu cầu CAPTCHA hoặc bước xác minh phụ, thay vì chặn hẳn.
3. Khoá tạm thời, tự mở (vd 15-30 phút) nếu bắt buộc phải có ngưỡng — không bao giờ khoá đến khi admin can thiệp thủ công.
4. Bỏ qua các lần sai lặp cùng một mật khẩu (user gõ nhầm cùng chuỗi nhiều lần không nên tính là tấn công).
Dù chọn cách nào, hãy nhớ khoá tài khoản không chặn được credential stuffing vì ở đó kẻ tấn công gõ đúng mật khẩu ngay lần đầu. Giá trị thực của giới hạn tần suất nằm ở chỗ chặn dò mật khẩu; muốn chặn stuffing thì phải dùng MFA và phát hiện bất thường ở mức toàn hệ thống.