【问题标题】:Implementing password recovery if users have no email account如果用户没有电子邮件帐户,则实施密码恢复
【发布时间】:2020-08-25 08:00:40
【问题描述】:

好的,所以我继承了一个开源项目,用户登录是一个简单的用户名/密码组合。不幸的是,如果有人忘记了密码,我们没有密码恢复选项。我希望现在解决这个问题,但不确定如何安全地进行,因为我们没有任何其他识别特征。用户帐户没有辅助邮箱,没有“秘密问题”等。

用户帐户仅包含 1) 用户名​​、2) 加密密码、3) 用户具有编辑权限的文档 ID 列表(但通过查看用户的公共页面可以公开查看)

现在我可以访问该项目,我将实施 OAuth 或类似的,但是对于忘记密码的旧帐户已经注销,是否有任何正确的方法来识别我的用户以便他们可以输入密码重置?

【问题讨论】:

    标签: security passwords change-password


    【解决方案1】:

    没有很好的方法可以做到这一点。你只是没有信息;甚至不足以联系用户。在用户提供其用户名和密码之前,您无法与他们通信。

    您需要添加一个在每次用户进行身份验证时运行的检查,以检查他们是否设置了恢复数据(电子邮件或您决定的任何内容)。从那里您有多种选择,具体取决于您找到恢复数据的重要性。按照严重程度,您可以:

    1. 在他们添加并验证之前禁止使用该网站 恢复数据。本质上,如果恢复,完整身份验证将失败 数据未设置。
    2. 提示他们添加恢复数据,但允许他们跳过。
    3. 通知他们已添加设置恢复数据的功能,但不要采取进一步行动。

    如果您要大幅更改登录方式,您还需要支持旧方法,直到您想放弃尚未进行切换的用户。

    【讨论】:

      猜你喜欢
      • 2011-10-07
      • 2017-06-17
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多