webForumDet fria alternativet

Recover Pass

3 svar · 371 visningar · startad av SoulGod

SoulGodMedlem sedan aug. 20051 200 inlägg
#1

Jag ska bygga en funktion för att man skall kunna köra recover på sitt lösenord,
och ett "lätt" sätt är ju bara:
Skriv in din mail / anv namn, få det på mailen.

Så har jag börjat tänka mer ur säkerhetssynpunkt..
Och då tänkte jag .. på recover.php så kör man en sån där fin sak som slumpar massa roliga bokstäver som folk måste fylla i ...
Då är det lite säkrare från att en bot kör recover på kontot...

Finns det något mer jag kan göra för en säkrare recover?

TroxyMedlem sedan mars 20041 505 inlägg
#2

Hm...varför vill en bot skicka ett nytt lösenord till mig? :l
Dessutom verkar det omöjligt att det skulle ske eftersom boten måste pricka exakt rätt username+mail.
Så jag ser ingen fara värd att skydda sig mot.

nitro2k01Medlem sedan aug. 20039 342 inlägg
#3

Den stora faran är väl snarare en faktisk person som fyller i någon annans info för att jävlas med den personen. "Rätt" sätt att lösa det på, som många applikationer använder, är att man får en länk med slumpmässiga tecken som man får klicka på, sedan får man skriva in ett nytt lösenord. Kolla på hur t ex phpBB har löst det.

SoulGodMedlem sedan aug. 20051 200 inlägg
#4

Troxy .. syftade mest på att om en bot fått kontroll över din mail,
och kanske "testkör" recover på säg dom 500 vanligaste siterna.

( Säger inte att min sida skulle vara en sådan he he )

Och i dom flesta formulär får du ANTINGEN fylla i anv namn eller email,
inte både och.. och då behöver den alltså inte chansa rätt på båda.

nitro .. Ja , det är nog den "bästa" lösningen.. Får kolla på det =)

128 ms totalt · 3 externa anrop · v20260731065814-full.91fd2ad2
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
124 ms — hämta tråd, inlägg och bilagor (db)