Alcuni siti web (come medium.com ) offrono un'esperienza utente di accesso priva di password: quando si effettua il login, 1. solo inserisci la tua e-mail, quindi 2. un link token di accesso viene inviato tramite e-mail, quindi 3. fai clic sul link e sei loggato. Password mai richiesta.
Quanto è sicuro questo schema di accesso?
-
Schema tradizionale (login + password): è possibile accedere a
example.com
?A Password ok + email access ok => [login OK] B Password ok + email access lost (e.g. mail account hacked) => [login OK] + tip: quickly change email in "Settings" C Password lost + email access ok => "Forgot my password" system => [login OK] D Password lost + email access lost => [login not OK]
-
Schema senza password: è possibile accedere a
example.com
?E email acccess ok => [login OK] F email acccess lost (e.g. mail account hacked) => [login not OK]
Sembra che lo "schema senza password" sia più vulnerabile alla perdita del proprio account di posta elettronica.
Questa è davvero una debolezza? (o forse c'è una soluzione che non ho visto?)
C'è un modo per rendere migliore lo schema di login "senza password"?
PS: non un dupe di questo domanda ma non affronta la questione di cosa succede quando l'account e-mail viene perso, ecc.