In un contesto di applicazioni web, quando un utente vuole cambiare la sua password corrente, generalmente dovrebbe prima inserire la sua password corrente. Tuttavia, a questo punto, l'utente è già stato autenticato utilizzando la password corrente per accedere.
Capisco in qualche modo che la password esistente sia necessaria per impedire agli utenti malintenzionati (che possono accedere alla sessione corrente sul computer dell'utente) di modificare la password. Tuttavia, questo argomento non può essere utilizzato in nessuna situazione? Perché non chiedere la password ogni volta che viene effettuata una richiesta di informazioni sensibili? In che modo l'atto di cambiare una password è diverso?