【发布时间】:2010-10-13 04:51:58
【问题描述】:
在我们的网站上,我们根据用户的私人信息(通过表格提供)向用户提供模拟。我们希望允许他们稍后返回他们的模拟结果,但不会强迫他们创建登录/密码帐户。
我们考虑向他们发送一封带有链接的电子邮件,他们可以从中获取结果。但是,很自然,我们必须保护这个 URL,因为私人数据受到威胁。
所以我们打算在 URL 中传递一个令牌(如 40 个字符的字母和数字组合,或 MD5 哈希)并使用 SSL。
最后,他们会收到这样的电子邮件:
嗨,
取回您的结果 https://www.example.com/load_simulation?token=uZVTLBCWcw33RIhvnbxTKxTxM2rKJ7YJrwyUXhXn
你怎么看?是否足够安全?对于令牌生成,您有什么建议?在 https 请求中传递 URL 参数呢?
【问题讨论】: