代码之家  ›  专栏  ›  技术社区  ›  Moe Sisko

使密码恢复控制对锁定的用户有效?

  •  4
  • Moe Sisko  · 技术社区  · 16 年前

    使用SQL Server成员资格提供程序的ASP.NET应用程序中的示例方案:

    1)用户不记得自己的确切密码,在短时间内多次尝试使用无效密码登录(比如10分钟内5次)。这将锁定用户(即将aspnet_成员资格表的islockedout标志设置为1)。

    2)用户进入“忘记我的密码”屏幕,尝试通过电子邮件向他们发送新密码。此屏幕使用PasswordRecovery控件。用户输入了正确的用户ID,但在密码恢复过程中无法继续,因为islockedout标志为1。(他们甚至看不到自己的安全问题)。

    3)用户将不得不打电话给技术支持,让自己解锁等。

    为了减轻支持人员的负担,我们试图通过使passwordrecovery控件(如果可能)与被锁定的用户一起工作来减少步骤3所需的时间。也就是说,当他们输入登录ID时,会出现安全问题,如果他们输入正确的答案,系统将解锁用户,并将新的临时密码通过电子邮件发送给他们。我想知道是否可以调整PasswordRecovery控件来执行此操作。或者这种方法有安全问题?

    1 回复  |  直到 16 年前
        1
  •  3
  •   Bermo    16 年前

    您可以创建一个自定义成员资格提供程序,其中 自动解锁超时 可通过配置配置的设置- Implementing Automatic Unlocking in ASP.NET 2.0 SqlMembershipProvider .

    推荐文章