【发布时间】:2015-06-10 23:21:07
【问题描述】:
我们都知道我们不应该将用户密码作为纯文本存储在 数据库。但是我看到了一些已经实施的网站 发送忘记密码功能。所以如果我问我的密码,我输入 我的电子邮件,他们发送密码。 注意:我说的不是密码更改 (http://sample.com/forgot_pass?token=ddm39fhksnc)
这些网站是如何实现的?他们将普通密码存储在他们的 数据库(可能是不同的数据库),因为据我所知 无法将密码哈希反转为其构建的原始字符串...
无论如何这个功能可以安全地实现吗?或者我应该 说服客户坚持使用 forgot-pass-link 方法。
谢谢。
【问题讨论】:
-
通常发生的情况是,当他们向您发送密码时。他们已经自动生成了一个临时密码。
-
不,我的意思是实际密码。不是临时的。
标签: php passwords forgot-password