【问题标题】:Is sending password in email safe [closed]是否在电子邮件保险箱中发送密码[关闭]
【发布时间】:2017-08-07 06:18:08
【问题描述】:

我们公司决定在注册和忘记密码时通过电子邮件发送密码。我在问这是否存在一些安全问题?

【问题讨论】:

  • 你是否使用了ajax?
  • 你的问题只问它是否安全。我已经针对你的问题给出了具体的答案。如果您需要知道可以使用的其他选项,请提出另一个问题。
  • @Araz 我们从服务器端发送电子邮件

标签: passwords password-protection change-password forgot-password


【解决方案1】:

简短的回答是否定的。这是不安全的。

此外,服务器不应将密码以纯文本形式存储在数据库中,并且服务器不应以可以解码/解密密码的方式对其进行编码/加密。

服务器应该以不同的方式处理“忘记密码”流程。你可以阅读更多here(实现所有流程的Java项目...):

https://github.com/OhadR/authentication-flows/tree/master/authentication-flows#forgot-password-flow

【讨论】:

  • 哦,但是 Airbnb 会这样做(不会过期,也不会在第一次登录时强制更改)所以它一定没问题 ;-)
【解决方案2】:

在任何地方以人类可读的格式存储密码都不能被认为是安全的。但是大多数服务提供商通过电子邮件发送密码,因此这是系统管理员需要做出的选择。

【讨论】:

  • 我同意这一点。它完美地回答了这个问题。一言以蔽之:没有。
猜你喜欢
  • 2017-01-07
  • 1970-01-01
  • 2015-10-15
  • 2012-05-23
  • 2018-01-25
  • 2016-07-07
  • 2011-05-06
  • 2016-08-31
  • 1970-01-01
相关资源
最近更新 更多