Илья Бирман |
Тимур! Важно, чтобы во время действия, повлекшего такую прозрачную регистрацию — например, при покупке в Но что если покупатель поймёт, что ошибся, слишком поздно, и злоумышленник успеет воспользоваться его акаунтом? В |
|
|
|||||
Тимур Юсупов
8 января 2013 |
Здравствуйте! Меня интересует вопрос, связанный с системой регистрации и входа без пароля. Как я понял, при таком подходе пользователю следует заполнить только поле с электронной почтой. Дальше на указанный адрес посылается ссылка, по которой вход в систему совершается автоматически. В такой ссылке присутствует случайно созданный пароль. Если пользователь получает письмо, он просто переходит по ссылке, и всё готово — он в системе. Но предположим, что пользователь допустил ошибку в заполнении адреса эл. почты, а такой ошибочный адрес действительно существует. Тогда письмо придёт не тому пользователю на ящик. Этот пользователь перейдёт по ссылке и получит полный доступ к акаунту пользователя, совершившего ошибку. Что же делать в таком случае? Я мог просто неправильно понять данный подход к осуществлению авторизации пользователя, но мне нравится эта задумка, и поэтому хотелось бы понять, как она действительно работает более детально. |
Илья Бирман |
Тимур! Важно, чтобы во время действия, повлекшего такую прозрачную регистрацию — например, при покупке в Но что если покупатель поймёт, что ошибся, слишком поздно, и злоумышленник успеет воспользоваться его акаунтом? В |
ОК Интерфейс и информация — дисциплина Школы дизайнеров.
Набор открыт. Чем раньше поступите, тем ниже стоимость и выше шанс на бесплатное место. |
Твитнуть
Поделиться
Поделиться
Отправить
|
Комментарии |
Саша Сушко
8 января 2013 |
Тимур, в какой ситуации почта указывается после ввода данных, об утрате которых вы беспокоитесь? |
Андрей Щербатых
8 января 2013 |
А кто мешает привязать этот пароль (если я правильно понял, он одноразовый) к айпи посетителя? Тогда при заходе с левого |
Егор Милюков
9 января 2013 |
|
Алексей Остапенко
9 января 2013 |
|
Александр Дебкалюк
9 января 2013 |
Обощая то, что предложил Илья — давайте пользователю делать максимум на вашем сайте без подтверждения почты, и только для критических операций просите сделать это. |
5 марта 2013 |
Егор, Алексей, никакого «реально существующего пользователя» в базе нет, здесь речь идёт о новом пользователе, а не о восстановлении пароля существующим. |
Недавно всплыло |