Realmente depende do contexto do seu site específico.
Por exemplo, se este for um site de consumidor, é provável que a maioria deles se preocupe apenas com suas senhas (talvez), informações financeiras / de saúde (dependendo) e suas informações privadas, como fotos (hahaha, sim, certo ...) .
Se esse for um aplicativo comercial, o nível de segurança de todo o site é relevante, não apenas senhas. Da mesma forma, depende de quem são seus usuários-alvo - altamente técnicos / não tão técnicos, etc.
Todo esse contexto define muito o que você deve comunicar e que nível de garantia é necessário.
Por exemplo, para consumidores não técnicos, é suficiente ter alguns comentários genéricos e simples, como:
Este site foi construído usando técnicas de segurança de ponta. Sua senha é sempre criptografada e nunca enviaremos suas fotos para a NSA.
(E, como outros já disseram, é melhor você nem ter senhas, use algum padrão como OpenId ou OAuth.)
Para empresas altamente técnicas, convém ter uma página completa de detalhes técnicos e de procedimentos, como:
Implementamos um SDL (ciclo de vida de desenvolvimento seguro) completo em todo o processo de desenvolvimento e implantação.
...
Nossa arquitetura de segurança é ... Isso oferece os benefícios de ...
Garantimos a codificação segura, como ... por ... Realizamos esses e esses testes.
Nossa criptografia inclui esses algoritmos ... e ... Estamos em conformidade com qualquer regulamentação do setor que você precisa e certificada para ...
Nossa segurança é verificada por esse consultor independente.
...
Para obter mais detalhes e revisar nossas políticas ou organizar uma auditoria independente, discuta com o departamento de marketing.
Claro, você não quer estar dando muito informações muito detalhadas, deve ser mais sobre o processo do que as próprias senhas ... E é claro que deve ir sem dizer que a realidade deve realmente cumprir com o que você escreve lá , qualquer que seja o contexto com o qual você esteja lidando.
Como uma das respostas mencionadas, a maioria dos usuários não se importa, não entenderia o que você disser e ainda assim se inscreveria, mesmo se você disser que envia dados do usuário à NSA.
Isto não é para eles.
Eles ficariam felizes em não ter senhas, deixe-me escolher meu nome de usuário na lista e me conectar automaticamente.
Obviamente, isso é para a pequena porcentagem que importa - você deve permitir que os usuários inteligentes façam o que é certo, dar a eles as informações de que precisam e conceder a eles a educação que possam solicitar.
Caso contrário, quando isso der errado, os outros 98% acordarão de repente e ficarão com raiva.
("Claro, eu sabia que não precisava de uma senha para ver minhas fotos, mas não achei que mais alguém pudesse vê-las !!")