【发布时间】:2010-06-10 02:20:21
【问题描述】:
我希望在我的网站上添加密码重置功能,并且一直在浏览 SO 上讨论该问题各个方面的众多线程。我还没有真正看到澄清的一件事是在发送重置电子邮件之前需要用户提供多少信息进行确认。
- 电子邮件就够了吗?
- 电子邮件 + 帐户用户名?
- 电子邮件 + 帐户用户名 + 其他所有帐户都必须输入的识别值?
我不希望我的网站看起来像一个拿着尺子、皱巴巴的老修女,但我不希望人们可以随意滥用密码重置系统。
建议?
【问题讨论】:
-
取决于,您的网站是“网上银行”还是“魔兽论坛”?取决于哪些信息可能存在风险
-
@PostMan -- 如果是网上银行,人们希望他们会雇用不需要问这些简单问题的开发人员。 ;-) 即便如此,你说得很好,我应该说明我网站的相对安全/风险级别 +1
标签: passwords