webForumDet fria alternativet

Recover Pass

PHP

3 svar · 371 visningar · startad av SoulGod

Medlem sedan aug. 20051 200 inlägg
Frågan#1

Jag ska bygga en funktion för att man skall kunna köra recover på sitt lösenord,
och ett "lätt" sätt är ju bara:
Skriv in din mail / anv namn, få det på mailen.

Så har jag börjat tänka mer ur säkerhetssynpunkt..
Och då tänkte jag .. på recover.php så kör man en sån där fin sak som slumpar massa roliga bokstäver som folk måste fylla i ...
Då är det lite säkrare från att en bot kör recover på kontot...

Finns det något mer jag kan göra för en säkrare recover?

Medlem sedan mars 20041 505 inlägg
#2

Hm...varför vill en bot skicka ett nytt lösenord till mig? :l
Dessutom verkar det omöjligt att det skulle ske eftersom boten måste pricka exakt rätt username+mail.
Så jag ser ingen fara värd att skydda sig mot.

Medlem sedan aug. 20039 340 inlägg
#3

Den stora faran är väl snarare en faktisk person som fyller i någon annans info för att jävlas med den personen. "Rätt" sätt att lösa det på, som många applikationer använder, är att man får en länk med slumpmässiga tecken som man får klicka på, sedan får man skriva in ett nytt lösenord. Kolla på hur t ex phpBB har löst det.

Medlem sedan aug. 20051 200 inlägg
#4

Troxy .. syftade mest på att om en bot fått kontroll över din mail,
och kanske "testkör" recover på säg dom 500 vanligaste siterna.

( Säger inte att min sida skulle vara en sådan he he )

Och i dom flesta formulär får du ANTINGEN fylla i anv namn eller email,
inte både och.. och då behöver den alltså inte chansa rätt på båda.

nitro .. Ja , det är nog den "bästa" lösningen.. Får kolla på det =)

261 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
124 ms — deklarationer (db)
0 ms — hämta statistik (cache)
132 ms — hämta tråd, inlägg och bilagor (db)
126 ms — ändringar (db)