【发布时间】:2014-06-14 19:05:40
【问题描述】:
我已经搜索了所有内容,但找不到任何答案。很明显,对于用户忘记密码的密码重置场景,相关系统应向用户注册的电子邮件发送临时令牌/链接,将用户带到允许用户选择新密码的安全页面.
我要问的是用户知道当前密码并想要更改它的情况。我提议要么 1) 用户可以输入旧密码和新密码,并发送一封电子邮件,要求点击链接以确认更改(这也用于通知已提出更改请求),或 2) 用户可以输入当前密码并收到一封电子邮件,其中包含将他们带到新密码选择屏幕的链接。
然而,我没有看到任何地方都在使用这个过程。这种方法不能为您带来更多安全性是有原因的,还是这种方法存在安全漏洞?
在我看来,这会增加额外的安全层,因为它是一种双因素身份验证。考虑用户密码已被泄露,但密码与用户电子邮件密码不同,攻击者没有其他方法可以访问用户电子邮件的情况。攻击者将无法锁定所有者,因为攻击者无法单击确认密码更改链接。作为一个额外的好处,这将作为通知帐户所有者有人试图接管该帐户。
这是否被认为不值得额外的麻烦?
【问题讨论】:
标签: security email authentication passwords confirmation