Да ну, защита через капчи и рейт-лимитинг - это иллюзия. Вот обнаружили подозрительную активность, что дальше? Если блокировать IP, то это довольно наивный подход. Если блокировать сброс пароля в принципе, то это уже лучше, однако здесь можно сильно много неудобств сделать самим пользователям. Раз уж Сбербанк игнорирует регистр пароля, то вряд ли они будут лочить аккаунт за какое-то количество попыток.
Очень надеюсь, что блокируют не IP
Они может регистр и игнорируют, но карту мне заблокировали, когда я попытался 6к перевести на тинек