Authentication failures come in many shapes. The verifier doesn't rate-limit; registration accepts any password; error messages reveal who exists.
Login, reset, and "forgot password" forms often respond differently for valid vs invalid users. That one bit lets attackers map your entire user base.
if u in USERS:
return 'User exists. Wrong password.' # different message
return 'No such user.' # different message
Submit alice. Server confirms she exists.
Submit nobody. Server denies it. Different bit → enumeration.