【问题标题】:Invalid email in Django Password ResetDjango密码重置中的无效电子邮件
【发布时间】:2019-05-01 11:13:02
【问题描述】:

我正在实施 Django 密码重置,以便在用户使用 django.contrib.auth.urls 键入他/她的电子邮件 ID 时发送恢复密码链接,效果非常好。

这是来自 Django 文档,

如果系统中不存在提供的电子邮件地址、用户处于非活动状态或密码不可用,用户仍将被重定向到此视图但不会发送电子邮件。

我的问题是,

如果我添加类似 EmailValidation 的东西来检查用户输入的电子邮件是否存在于数据库中并引发 ValidationError,这会是一个安全问题吗?

【问题讨论】:

    标签: django django-authentication


    【解决方案1】:

    很明显,因为它允许黑客通过暴力破解来猜测电子邮件。而如果用户的密码强度不够强,他可能会使用暴力破解或猜测来强制登录(如果没有其他安全方法)。我建议在重置页面上也放置一个captcha,以防止机器人进入重置密码页面。

    【讨论】:

      猜你喜欢
      • 2014-11-26
      • 2020-02-15
      • 2016-09-20
      • 2015-02-28
      • 2017-01-25
      • 1970-01-01
      • 2013-12-18
      • 1970-01-01
      • 2020-09-26
      相关资源
      最近更新 更多