【发布时间】:2011-09-28 13:39:31
【问题描述】:
我有一个带有注册表单的简单网站。目前,用户可以通过个人(秘密)URL 使用注册时不可用的(非关键、“低安全性”)信息来补充他们的注册。
即,一旦他们点击提交,他们就会收到如下消息:
感谢您的注册。您可以通过此个人 URL 添加信息补充您的注册:
http://www.example.com/extra_info/cwm8iue2gi
现在,我的客户要求我扩展应用程序以允许用户完全更改他们的注册,包括更敏感的信息,例如帐单地址等。
我的问题:使用秘密网址而不是完整的用户名/密码系统是否存在任何安全问题?
我能想到的唯一问题是 URL 存储在浏览器历史记录中。不过,这并不让我担心。我错过了什么吗?
如果有人更改了其他用户的注册信息,这不是世界末日。 (这只会涉及一些额外的体力劳动。)我不会为这个应用程序设置 https 的范围。
【问题讨论】:
标签: security web password-protection