【问题标题】:Should I send email activation link on password change (NOT a reset or forgotten password)?我应该在密码更改时发送电子邮件激活链接(不是重置或忘记密码)吗?
【发布时间】:2014-06-14 19:05:40
【问题描述】:

我已经搜索了所有内容,但找不到任何答案。很明显,对于用户忘记密码的密码重置场景,相关系统应向用户注册的电子邮件发送临时令牌/链接,将用户带到允许用户选择新密码的安全页面.

我要问的是用户知道当前密码并想要更改它的情况。我提议要么 1) 用户可以输入旧密码和新密码,并发送一封电子邮件,要求点击链接以确认更改(这也用于通知已提出更改请求),或 2) 用户可以输入当前密码并收到一封电子邮件,其中包含将他们带到新密码选择屏幕的链接。

然而,我没有看到任何地方都在使用这个过程。这种方法不能为您带来更多安全性是有原因的,还是这种方法存在安全漏洞?

在我看来,这会增加额外的安全层,因为它是一种双因素身份验证。考虑用户密码已被泄露,但密码与用户电子邮件密码不同,攻击者没有其他方法可以访问用户电子邮件的情况。攻击者将无法锁定所有者,因为攻击者无法单击确认密码更改链接。作为一个额外的好处,这将作为通知帐户所有者有人试图接管该帐户。

这是否被认为不值得额外的麻烦?

【问题讨论】:

    标签: security email authentication passwords confirmation


    【解决方案1】:

    我能想到两个原因。

    1) 它会惹恼用户。每一个额外的步骤都会考验用户的耐心。

    2) 它不会增加安全性。如果有人拥有当前密码,则他们已经可以访问该帐户。如果攻击者无权访问电子邮件帐户,他们无论如何都无法永久锁定用户。

    您应该要求电子邮件验证的目的是更改用户的电子邮件地址。

    【讨论】:

    • 你的第二个原因是我怀疑的。我想我在想我的方法将有助于防止用户被锁定,但这并不重要,因为他们无论如何都可以请求重置密码。谢谢!
    猜你喜欢
    • 2013-06-24
    • 2016-08-31
    • 2017-05-07
    • 2018-08-17
    • 2011-02-19
    • 2012-02-29
    • 1970-01-01
    • 1970-01-01
    • 2015-10-21
    相关资源
    最近更新 更多