Attualmente sto lavorando a un flusso di reimpostazione della password. Abbiamo deciso di utilizzare un link per la reimpostazione della password che viene inviato via email all'indirizzo email registrato dell'utente e che consente loro di seguirlo e inserire una nuova password di loro scelta.
L'attuale implementazione che abbiamo in mente fornisce un token di utilizzo monouso ma non una funzione di timeout. Attualmente la ricerca che ho fatto sulla questione sembra suggerire che lo scadere di questi token sia in qualche modo più sicuro di quanto non lo sia. Tuttavia, le persone non hanno citato perché questo è il caso.
Qualcuno può fornire un caso d'uso in cui quel token (pur essendo un uso una tantum) che non scade sarebbe dannoso per la sicurezza?
Dettagli aggiuntivi: Sono ben consapevole che l'invio di un link per reimpostare la password non è il modo più sicuro per gestire questo problema. Idealmente non vorremmo offuscare questa sicurezza al provider di posta elettronica. Tuttavia, abbiamo preso la decisione di andare con un link per reimpostare la password. Stiamo solo cercando di determinare se vogliamo che scada o no. Per ulteriori informazioni sull'argomento: