【发布时间】:2011-11-08 17:16:04
【问题描述】:
我正在验证用户电子邮件地址。
大多数人告诉的方式是创建一些独特的令牌将其存储在数据库中并
发送给用户。
我只是用全站范围的盐来散列(sha256)电子邮件地址
并将此哈希发送给用户。
我是否遗漏了什么或者这足以验证?
【问题讨论】:
-
电子邮件或电子邮件地址? (您只是在确认用户的电子邮件地址吗?)
-
电子邮件地址 - 只是确认
-
有关您使用它的上下文的更多信息会有所帮助。正如所写,似乎第三方可以拦截一封发给用户的包含令牌的电子邮件,然后使用带有欺骗性发件人地址的令牌来回复一封可以验证但不是来自实际用户的电子邮件。
标签: salt email-validation sha256 sha saltedhash