3 回答

TA貢獻(xiàn)1794條經(jīng)驗(yàn) 獲得超8個(gè)贊
我個(gè)人會(huì)發(fā)送一封包含指向短期頁面鏈接的電子郵件,讓他們?cè)O(shè)置新密碼。使頁面名稱成為某種UID。
如果那樣對(duì)您不利,那么向他們發(fā)送一個(gè)新密碼并強(qiáng)迫他們?cè)谑状卧L問時(shí)進(jìn)行更改也可以。
選項(xiàng)1容易得多。

TA貢獻(xiàn)1784條經(jīng)驗(yàn) 獲得超2個(gè)贊
一些重要的安全問題:
密碼短語問題/答案實(shí)際上降低了安全性,因?yàn)樗ǔ3蔀榱鞒讨凶畋∪醯沫h(huán)節(jié)。通常,猜測(cè)某人的答案比輸入密碼要容易得多-特別是如果問題沒有經(jīng)過仔細(xì)選擇。
假設(shè)電子郵件在您的系統(tǒng)中充當(dāng)用戶名(出于各種原因,通常建議使用該用戶名),則對(duì)密碼重置請(qǐng)求的響應(yīng)不應(yīng)指示是否找到了有效的帳戶。它僅應(yīng)說明已將密碼請(qǐng)求電子郵件發(fā)送到提供的地址。為什么?表示電子郵件不存在/不存在的響應(yīng)允許黑客通過提交多個(gè)密碼請(qǐng)求(通常通過burp套件之類的HTTP代理)并記錄是否找到電子郵件來收集用戶帳戶列表。為了防止登錄收獲,您必須確保沒有與登錄/身份驗(yàn)證相關(guān)的功能提供任何指示,以指示何時(shí)在登錄/密碼重置表單上輸入了有效的用戶電子郵件。
有關(guān)更多背景信息,請(qǐng)查閱《Web應(yīng)用程序黑客手冊(cè)》。這是有關(guān)創(chuàng)建安全身份驗(yàn)證模型的絕佳讀物。
編輯:關(guān)于您編輯中的問題-我建議:
“密碼請(qǐng)求電子郵件已發(fā)送到您提供的地址。如果沒有很快收到電子郵件,請(qǐng)檢查您的垃圾郵件文件夾。如果沒有收到電子郵件,則您提供的電子郵件不存在任何帳戶?!?/p>
在易用性和安全性之間需要進(jìn)行權(quán)衡。您必須根據(jù)上下文進(jìn)行權(quán)衡-安全對(duì)您和您的用戶是否足夠重要,以證明給您帶來不便?

TA貢獻(xiàn)2012條經(jīng)驗(yàn) 獲得超12個(gè)贊
使用新密碼發(fā)送電子郵件。
到達(dá)時(shí)強(qiáng)制更改密碼,然后輸入新密碼。
這樣可以確保需要密碼的人是唯一進(jìn)入該帳戶的人。
如果嗅探到電子郵件,則可以(當(dāng)然)有人進(jìn)入該帳戶,但是真正的參與者會(huì)立即發(fā)現(xiàn)此消息(因?yàn)槟鷦偘l(fā)送給他們的密碼不起作用)。
還將密碼更改的確認(rèn)發(fā)送給用戶。
如果有人得到了新密碼,然后收到一封電子郵件,寫著“謝謝您更改密碼”,那么他們會(huì)很困惑,如果不這樣做,他們將與管理員交談。
- 3 回答
- 0 關(guān)注
- 652 瀏覽
添加回答
舉報(bào)