【问题标题】:A better reset password for group email组电子邮件的更好的重置密码
【发布时间】:2012-06-02 16:09:18
【问题描述】:

我已经阅读了这两个关于忘记密码的链接,以及根据几种情况和情况重置密码的更好方法...

Forgot Password: what is the best method of implementing a forgot password function? What is the best "forgot my password" method?

但我手头有一点不同的事情。

我们正在考虑重置密码/忘记密码,但挑战在于我们有属于群组电子邮件的用户

例如engineering@mycorporate.com、h.resource@mycorporate.com 等

每个群组邮箱有很多用户邮箱属于群组,需要使用群组邮箱登录本地内网系统。

如果我们有一个忘记密码链接供他们重置密码,我在这里看到了一些可能性:

  1. 群组邮箱中的用户密钥,验证群组邮箱,发送带有一些唯一字符串但临时时间为 1 小时的链接,点击邮箱中的唯一链接,输入新密码并确认新密码。

  2. 群组邮箱中的用户密钥,验证群组邮箱,向群组邮箱发送随机生成的新密码,要求他们在 1 小时内登录并更改密码。

但不知何故,问题仍然来自群组电子邮件,任何属于群组的用户都会知道随机密码(第 2 点)

但是,如果使用第 1 点或第 2 点的任何一种方法,Y 人执行忘记并重置密码,Z 人或其他任何人都不知道新重置的密码...

你怎么看?

【问题讨论】:

    标签: security forgot-password


    【解决方案1】:

    对群组电子邮件的收件人保密是没有意义的,因为他们每个人都可以启动和完成密码重置过程并将密码设置为他们喜欢的任何内容。如果电子邮件组的所有成员都不能访问相关帐户,则应将其更改为引用个人电子邮件地址而不是组地址。

    如果您确实打算让电子邮件组的所有成员都知道密码,则无论您为实际更改实施何种机制,您都需要有一些渠道将新密码分发给所有成员。如果您可以依靠公钥加密并确保只有实际授权的收件人能够读取密码,则电子邮件是可以的,或者如果它不是一个非常关键的系统,您可以忽略安全最佳实践并发送新密码纯文本电子邮件。

    【讨论】:

    • 请注意,任何通过电子邮件重置密码的方案本质上都与电子邮件通信一样不安全;即使是最初的重置链接,如果被截获,也可以像电子邮件的真正收件人一样被用来访问相关帐户。
    猜你喜欢
    • 2012-05-16
    • 1970-01-01
    • 1970-01-01
    • 2017-02-26
    • 1970-01-01
    • 2012-03-09
    • 2015-11-26
    • 2017-01-25
    • 2020-02-15
    相关资源
    最近更新 更多