Por lo general, he implementado la funcionalidad de restablecimiento de contraseña al enviar un enlace que incluye algo como esto:
http://example.com/pwreset?id=userId&resetToken=superSecretResetToken
En mi página pwreset
, normalmente solicitaré algunos recursos de terceros. Por lo que entiendo, ya que tengo información confidencial en mi URL en este punto, podría revelarse a estos terceros en el encabezado referer
cuando se realice la solicitud.
Si bien confío en estas partes, preferiría que no vean las URL que les darían la posibilidad de restablecer las contraseñas o que esta información esté registrada en su extremo y disponible en caso de que su sistema esté comprometido.
Algunas preguntas:
- ¿Es posible implementar una página de restablecimiento de contraseña que incluya recursos de terceros sin revelar el
referer
? - ¿Dónde más, además del tercero, esta información sería visible (si es que está en cualquier lugar)?