【发布时间】:2013-01-29 07:03:43
【问题描述】:
考虑到this paper 和简单的常识:为什么后者比前者更容易受到攻击?
我的意思是,如果我们有窃听的情况,那么两种情况之间的区别是什么:
- 纯文本:黑客请求恢复密码,获取密码,获得对帐户的访问权限
- 恢复链接:黑客请求恢复密码,捕获链接,使用它,获得对帐户的访问权限
我知道我们根本不能将密码存储为纯文本,但假设我们无法控制这部分——这种情况有什么不同吗?
【问题讨论】:
-
我试图让你的问题标题更具体一点,以反映你的描述。如果这不正确,请随时再次更改。 =)
-
另外,我必须说,这个主题相当广泛。您必须考虑用户对以纯文本形式发送密码的感受,以及其他安全因素。仅仅因为它可能在这种情况下同样安全,并不意味着这是唯一会尝试访问系统的攻击。 =)
标签: security password-recovery