【发布时间】:2014-01-07 19:38:34
【问题描述】:
假设我正在实施重置密码链接: 天真的解决方案是在 URL 中传递人员的 id(不加密)并询问新密码并更新数据库。这是不安全的,因为 user_id 对用户是可见的,他们可能会更改 URL;在这方面的安全补救措施是什么?据我所知,urlencode 并没有太大帮助,因为它只会将非字母字符转换为 % 和其他一些字符。
PS:我的应用程序是 PHP 的
如果您需要更多说明,请告诉我。
【问题讨论】:
-
创建1次密码重置令牌,输入电子邮件并登录数据库