【发布时间】:2017-06-08 15:19:57
【问题描述】:
目前这是一个没有代码的一般问题,因为我正在寻找我的问题的最佳实践示例:
- 用户发出电子邮件更改请求。 (完成)
- 会向新地址发送一个链接以确认新电子邮件。 (完成)
- 用户点击确认链接,数据库更新完成。 (完成)
还需要发生的是,在发送更改确认链接时,还应向原始电子邮件地址发送一封电子邮件,用户可以在该地址中单击链接以撤销该过程,无论出于何种原因。我还认为,即使新的电子邮件地址被接受,如果原始链接拒绝它恢复的更改,并且 2)如果原始电子邮件恢复并且新的电子邮件链接得到确认,那么该请求将被拒绝。
任何有关此事的指导或代码将不胜感激。
【问题讨论】:
-
这似乎倒退了。电子邮件更改请求应首先发送到当前电子邮件,如果获得批准,则将验证电子邮件发送到新电子邮件。如果获得批准,那么电子邮件将被更改。
-
但是,电子邮件更改无论如何都是有问题的,因为如果电子邮件已被攻击者入侵怎么办,您现在授予攻击者撤销电子邮件更改的权利,他们肯定会这样做。无论哪种方式,在进行此类更改时使用 2 因素身份验证都是有问题的。
标签: asp.net asp.net-identity-2