【发布时间】:2013-05-24 20:21:40
【问题描述】:
更多的是理论上的问题。编写一个安全的登录系统,但我找不到重置密码 URL 过期的理由。
他们的想法是,如果有人在您的电子邮件中并想更改您的网站密码。 URL 应该已过期。为了解决这个问题。他们可以请求再次更改已泄露的电子邮件地址的密码。
无论如何,我都花时间让它过期。我认为另一个备用电子邮件地址或手机号码将是解决此问题的唯一方法。我想我欠 Kim DotCom 的钱。
【问题讨论】:
-
除非您更改了帐户中的电子邮件地址,否则您会在放弃帐户时这样做。此外,它还减少了有人猜到重置密码令牌的机会,尽管您的令牌应该足够长以至于这应该是无关紧要的。
标签: database-design passwords security theory