我一直看到那些“忘记密码”的链接,从网站需要某种形式的用户登录。我能更深入地了解它的工作原理吗?我需要使用哪些工具/框架,因为我们正在考虑实现这类“自动化”。我相信我需要结合电子邮件,OTP等。
我们目前仍在手动模式,即通过蜗牛邮件发送密码信件,我正在考虑改造我们的网站。谢谢
发布于 2015-03-20 03:55:51
密码重置机制通常是这样工作的:
/dev/urandom读取的16个字节)。虽然这种方法很常见,但显然还远远不够完善。纯文本电子邮件很可能最终落入坏人之手,在这种情况下,秘密字符串就会被泄露。这种风险是否可以接受完全取决于您的应用程序和您的具体需求。
https://security.stackexchange.com/questions/84171
复制相似问题