【问题标题】:ASP MVC 2 Forgot PasswordASP MVC 2 忘记密码
【发布时间】:2013-05-13 02:05:41
【问题描述】:

我正在努力在 ASP.Net MVC 2 Web 应用程序中实现重置/忘记密码功能。

我在这里阅读了一些基本上给出了这些步骤的帖子:

  • 用户点击“重置”密码。
  • 要求用户提供电子邮件。
  • 用户输入电子邮件并点击发送。
  • 您创建了一个安全哈希(可以使用 RNGCryptoServiceProvider)
  • 在 PasswordReset 表中存储哈希、用户信息(电子邮件地址是唯一的,因此我可以存储用户 ID??这是正确的吗?)和日期时间信息(用于过期)
  • 将带有哈希作为参数的链接发送到指定的电子邮件地址。
  • 我想在不使用安全问题的情况下完成此操作。

    *我的问题是用户点击链接后的验证过程。我是否只是在 PasswordReset 表中查找哈希和电子邮件地址?如果用户电子邮件帐户被黑客入侵怎么办。然后黑客可以简单地点击链接并将密码重置为任何内容。我错过了如何在验证过程中集成必要的安全检查。 *

    【问题讨论】:

      标签: asp.net-mvc passwords reset-password


      【解决方案1】:

      您可以在“重置”过程中添加安全问题。

      我不确定以下链接的普遍共识是什么,但那里的步骤似乎合适。 https://www.owasp.org/index.php/Forgot_Password_Cheat_Sheet

      【讨论】:

      • 我想在不使用安全问题的情况下这样做
      • 抱歉,我在第一次阅读时错过了这一点。您可以在登录和重置过程中使用双重身份验证。除此之外,我不确定您如何确保该用户实际上是该帐户所属的用户。
      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2012-07-25
      • 1970-01-01
      • 2012-12-20
      • 2013-05-17
      • 2011-08-26
      • 2015-12-31
      • 1970-01-01
      相关资源
      最近更新 更多