Вопрос проверяет понимание защиты от брутфорса — когда злоумышленник перебирает множество паролей или кодов. Хорошо, если кандидат понимает, что защита должна ограничивать именно количество попыток и выявлять подозрительную активность.
Нужно ограничивать количество попыток входа, например с помощью rate limiting, и временно блокировать или замедлять повторные попытки. Также используют MFA/2FA, капчу и мониторинг подозрительной активности. Пароли при этом должны храниться в виде безопасных хэшей, а не в открытом виде.
«Нужно просто сделать пароль подлиннее» или «Достаточно скрыть API от пользователя».