【发布时间】:2014-07-21 15:49:47
【问题描述】:
我正在建立一个用户数量有限的 php 网站(最多 20 个)。我已经花费了相当长的时间来保护它,并且对该主题进行了大量研究。
我在考虑安全密码重置系统时遇到了问题。我想使用最方便的方法,即向用户发送一封电子邮件,其中包含用于重置密码的令牌的 url。令牌绑定到某个用户,并且仅在一定时间内有效。唉,这似乎并不安全,因为电子邮件流量可以被拦截。我一直在考虑对令牌进行额外检查,例如 ip 和浏览器 (http_user_agent),但这也可以绕过。
我可以使用安全问题或将代码链接到必须由管理员提供的令牌才能使用令牌 URL(由于用户数量有限,因此可以管理),但我宁愿避免那个。
我注意到 Facebook、Tumblr 以及可能更多的网站都使用方便的方式发送带有 URL 的电子邮件,而无需进一步的安全问题等。考虑到安全是这些公司的首要任务之一,他们如何设法使这个过程安全(我认为是)?他们是否进行了任何特殊的安全检查?还是电子邮件流量拦截安全泄漏有点过分夸大了?
提前致谢。
【问题讨论】:
标签: php security email password-recovery