C'è una convenzione per richiedere sempre la vecchia password sulla stessa pagina di quella in cui la vecchia password viene cambiata come mostrato di seguito.
È accettabile dal punto di vista della sicurezza consentire a un utente di accedere e quindi modificare la password su una pagina separata che non richiede la vecchia password?
Mi sto chiedendo perché sto cercando di semplificare un'applicazione mobile e sto pensando di rendere lo stesso flusso di lavoro un'applicazione web standard.
Esempio di un flusso di lavoro "fastidioso" per l'utente:
-
L'utente autentica
-
L'utente è avvisato PW è scaduto o deve essere modificato (immediatamente)
-
L'utente è indirizzato alla schermata seguente. Il suggerimento aggiuntivo per "password corrente" è fastidioso e mi chiedo quale vantaggio fornisce ...