Im implementazione di una soluzione di recupero password che segue questa convenzione di Framework generico:
Le mie domande sono quando deve essere distrutto il token di reset. Secondo il frameowrk, "Il token di ripristino dovrebbe essere invalidato non appena è usato ."
Significa:
- per distruggere non appena l'utente atterra sulla pagina web per inserire una nuova password
- per distruggere quando chiamiamo l'API per reimpostarlo con la nuova password
Prima opzione significa che l'utente non può aggiornare / premere la pagina due volte perché sta per distruggere il token nel primo atterraggio. La seconda opzione consente all'utente di premere la pagina tutte le volte che desidera perché la convalida del token viene effettuata quando viene fornita una nuova password. Sebbene, potremmo andare oltre e convalidare il token di ripristino quando il cliente visita la pagina Web ma lo distrugge solo quando viene fornita una nuova password.
Potresti per favore darmi una mano su questo?
Nota: il collegamento per reimpostare la password viene fornito tramite e-mail.