Jag ska bygga en funktion för att man skall kunna köra recover på sitt lösenord,
och ett "lätt" sätt är ju bara:
Skriv in din mail / anv namn, få det på mailen.
Så har jag börjat tänka mer ur säkerhetssynpunkt..
Och då tänkte jag .. på recover.php så kör man en sån där fin sak som slumpar massa roliga bokstäver som folk måste fylla i ...
Då är det lite säkrare från att en bot kör recover på kontot...
Finns det något mer jag kan göra för en säkrare recover?
Hm...varför vill en bot skicka ett nytt lösenord till mig? :l
Dessutom verkar det omöjligt att det skulle ske eftersom boten måste pricka exakt rätt username+mail.
Så jag ser ingen fara värd att skydda sig mot.
Den stora faran är väl snarare en faktisk person som fyller i någon annans info för att jävlas med den personen. "Rätt" sätt att lösa det på, som många applikationer använder, är att man får en länk med slumpmässiga tecken som man får klicka på, sedan får man skriva in ett nytt lösenord. Kolla på hur t ex phpBB har löst det.