【发布时间】:2009-10-28 22:52:04
【问题描述】:
我将我的网站设置为需要唯一的电子邮件地址(两个用户不能拥有相同的电子邮件地址),但我意识到这可能允许某人通过尝试使用该电子邮件注册来检查某人是否在我的网站上注册。当然,这个人必须知道他们想尝试的电子邮件地址,但这对某些人来说可能是有用的信息(例如,想查看他们的用户是否在我的网站上注册的竞争对手)。
是否有任何真正的方法可以阻止这种情况,或者是否必须接受这种可能性?
编辑:为了清楚起见,这是关于创建一个帐户。即使您为错误登录提供了一个通用的“无效登录”,您如何在不披露哪些用户名或电子邮件地址有效的情况下要求唯一的电子邮件地址或用户名?
附加的,很久以后的编辑:这里没有考虑的一件事是当您让用户在创建帐户后更改他们的电子邮件地址时,保持对唯一电子邮件地址的要求。在这里,我接受的发送“忘记密码”电子邮件的解决方案几乎不起作用。相反,似乎唯一的选择是使用验证码或限制电子邮件地址在特定时间段内可以更改的次数,以限制自动尝试。
【问题讨论】:
-
好问题。我从来没有想过这个!
标签: security