【发布时间】:2011-03-06 05:17:26
【问题描述】:
我遇到了这个statement
不要使用“忘记密码” 功能。但如果必须,请确保 你只提供 给实际用户的信息,例如 通过使用电子邮件地址或挑战 质疑合法用户 过去已经提供;不要 允许当前用户更改此设置 身份信息直到正确 已提供密码。
有人能解释一下为什么忘记密码会有风险吗?我计划通过在用户的电子邮件中发送一个链接来重置密码来处理它,但不会向他们提供旧密码(因为它无论如何都是经过哈希处理的),并且在重置时不会要求他们提供旧密码。我的方法有风险吗?
【问题讨论】:
-
用户:“我忘记了密码!”。服务器:“好的,你可以改一下。旧密码是什么?”用户:“...” ;)
-
您可以检查“金钱”网站使用的安全性,例如西联汇款、Paypal、eBay 等。如果他们做某事,那一定足够好:),然后做你想做的事。
-
@helios 我不认为他们在“金钱”网站上使用的安全措施是设定标准的好方法。你应该明白为什么某个解决方案是最好的,那些公司并非完美无缺!
标签: php security authentication login passwords