Reimposta i parametri di input del collegamento password - dove si posiziona?

0

Quale è più consigliato?

Le domande sulla sicurezza dell'utente vengono poste prima che il collegamento per la reimpostazione della password dimenticata venga inviato all'e-mail?

o

Le domande di sicurezza vengono poste nella pagina che compare subito dopo aver cliccato sul link forgotpassword ricevuto nell'e-mail?

Quali sono i pro e i contro per ciascuno? Abbiamo implementato quest'ultimo. Assicurandoci che abbiamo coperto tutte le basi in questo approccio,

    
posta user152949 10.07.2017 - 03:29
fonte

1 risposta

1

Le domande di sicurezza non sono più considerate un meccanismo abbastanza valido per proteggere il recupero dell'account, sono spesso ipotizzabili o facilmente ottenibili tramite OSINT.

Fonte: link

Fonte 2: link

Fonte 3: link

Dovresti esaminare i token di ripristino e inviare quel token al tuo utente via email.

Se insisti nell'usare domande di sicurezza, allora ci sono alcune cose da considerare. Avere le domande prima del link di reset significa che se conosci il nome utente dell'utente o forse un indirizzo email, puoi accedere alle loro domande, fare qualche ricerca e trovare le risposte a queste domande.

Averli dopo che l'e-mail di reset è stata emessa significa che l'utente deve avere accesso a quell'account e-mail per accedere anche alle domande in primo luogo.

OWASP Guidance dice che dovresti verificare le domande prima di inviare un token: link

Se stai trasmettendo le risposte tra il tuo client e il server, trattale in modo sicuro come se fosse una password. Usa POST su HTTPS, non metterli nell'URL o nelle intestazioni. POSTli di nuovo in un formato sicuro.

Vale anche la pena leggere questo post qui su Security Stack Exchange: Come implementare la funzionalità "password dimenticata"?

    
risposta data 10.07.2017 - 10:57
fonte

Leggi altre domande sui tag