|
|
1
15
您不能通过电子邮件将密码发送给用户,因为您不知道。你已经“散列”了 applying something like PBKDF2 or bcrypt 把它存起来,对吧? 如果您在没有与帐户所有者确认的情况下重置密码,攻击者可以通过使用受害者的电子邮件地址请求重置来拒绝所有者访问其帐户,至少在他检查电子邮件之前。 对于许多应用程序来说,一种足够安全的方法是通过电子邮件向帐户所有者发送一个链接,其中包含一个随机生成的大数字。此令牌只能在有限的时间内有效。如果所有者希望重置他们的密码,他们单击链接,这将验证他们是否为帐户所有者。然后,帐户所有者可以指定新密码。 |
|
|
2
5
你不应该通过电子邮件发送密码。下面是我使用的一个逐步过程:
在设置新密码之前,旧密码应保持活动状态。别忘了散列和盐渍密码! |
|
|
3
0
我想你要用程序来做?还是服务器故障的问题? 其中一种方法是向用户的电子邮件帐户发送链接。他/她单击链接并重定向到您的安全Web表单,在那里他们重置密码。 不要将密码通过电子邮件发送给用户 |
|
|
Hasan · 保护tomcat server.xml中的密码 8 年前 |
|
|
zyx4sdk · Laravel通过密码限制网站 9 年前 |
|
|
blockheadjr · 在最大化之前触发密码提示的最大化按钮? 10 年前 |
|
|
Sriram S · 如何在java中为Zip文件夹提供密码保护? 10 年前 |
|
|
The Quantum Physicist · 隐藏我的数据库密码 10 年前 |
|
|
Matt · 在需要检索密码以供使用时安全存储凭据 11 年前 |