【发布时间】:2011-10-14 16:25:31
【问题描述】:
所以现在当用户注册时,他们的密码被散列并存储,他们的 id 被存储为主键,并且字段 email_activation 中的单元格默认枚举为“否”。然后他们会收到一封电子邮件,点击下面的链接可以激活他们的帐户。
http://website.com/activation.php?id=1&pass=23a000e03e9116c958dh923542
点击链接后,以下脚本运行
$id= $_GET['id'];
$hashPass= $_GET['pass'];
mysql_query("UPDATE members SET email_activation='yes' WHERE members_id='$id' AND members_password='$hashPass'")
考虑到他们的散列通行证是 URL 的一部分(假设对字符串进行了适当的清理等...),这似乎是一种激活某人帐户的安全方法吗?
【问题讨论】:
标签: php mysql hash passwords get