【问题标题】:How much user data should be required to grant a password reset?授予密码重置需要多少用户数据?
【发布时间】:2010-06-10 02:20:21
【问题描述】:

我希望在我的网站上添加密码重置功能,并且一直在浏览 SO 上讨论该问题各个方面的众多线程。我还没有真正看到澄清的一件事是在发送重置电子邮件之前需要用户提供多少信息进行确认。

  • 电子邮件就够了吗?
  • 电子邮件 + 帐户用户名?
  • 电子邮件 + 帐户用户名 + 其他所有帐户都必须输入的识别值?

我不希望我的网站看起来像一个拿着尺子、皱巴巴的老修女,但我不希望人们可以随意滥用密码重置系统。

建议?

【问题讨论】:

  • 取决于,您的网站是“网上银行”还是“魔兽论坛”?取决于哪些信息可能存在风险
  • @PostMan -- 如果是网上银行,人们希望他们会雇用不需要问这些简单问题的开发人员。 ;-) 即便如此,你说得很好,我应该说明我网站的相对安全/风险级别 +1

标签: passwords


【解决方案1】:

我只使用一封电子邮件,然后通过链接中的激活码向该人发送一封电子邮件。该激活码在 2 天内到期,一旦使用,它也将失效。

这意味着该人必须有权访问该电子邮件帐户才能使其工作,并且只能使用一次。

使用电子邮件+帐户用户名并不少见,但我的电子邮件是您登录时使用的,没有用户名。决定权在你。

我认为电子邮件就足够了,它不会成为麻烦。

【讨论】:

    【解决方案2】:

    首先要考虑的是安全性。如果另一个人掌握了用户的密码,会有多糟糕?如果这是不可接受的,我会说 Babiker 所说的 - 电子邮件和某种安全问题,最好是网站和用户之间从未沟通过的东西,除了注册过程或用户编辑的安全设置.这里的假设是用户的电子邮件帐户已被盗用。

    如果安全不是什么大问题,即不涉及真正的隐私/财务/等风险,我认为电子邮件就足够了。为了最大限度地降低滋扰风险,您可以按照 Kerry 的建议进行操作 - 即不自动重置密码,而是提供验证链接。此外,您可能希望对给定用户使用该功能的频率设置一些限制,以防止有人通过重复输入您的电子邮件来填写您的收件箱。

    【讨论】:

    • 关于限制的好点子 - 我正在考虑在第一个令牌过期之前阻止对同一电子邮件的其他请求,并包括站点管理员的联系电子邮件,以允许用户尝试解释情有可原的情况。
    【解决方案3】:
    • 电子邮件
    • 所有帐户都必须输入的其他一些识别值。 就像一个安全问题。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2016-06-17
      • 2019-12-25
      • 1970-01-01
      • 2017-02-26
      • 1970-01-01
      • 2015-07-11
      • 1970-01-01
      • 2014-06-10
      相关资源
      最近更新 更多