【发布时间】:2011-01-22 12:35:14
【问题描述】:
处理忘记密码/密码重置最安全的方法是什么?我应该通过电子邮件将密码发送给用户吗?如果是这样,你会强迫他们重置它吗?还是让他们立即重置(不发送电子邮件)并要求其他信息来验证是他们?还是有更好的方法?
【问题讨论】:
-
最近有一个关于这个话题的巨大讨论:stackoverflow.com/questions/2283937/…
-
如果您的系统能够查找用户的密码并将其通过电子邮件发送给他,那么您做错了什么。您应该永远无法查找用户的密码。您应该只能对传入的密码进行哈希处理并进行比较,或者更改它并将新密码发送出去。
标签: security passwords password-protection